релиз на HTTP-сервера Apache 2.4.46 (пропущены выпуски 2.4.44 и 2.4.45), в котором представлено и отстранени :
- — переполнение буфера в модуле mod_proxy_uwsgi, что может привести к утечке информации или выполнению кода на сервере при отправке специально оформленного запроса. Эксплуатация уязвимости происходит через передачу очень длинного HTTP-заголовка. Для защиты добавлена блокировка заголовков, длина которых превышает 16K (в соответствии с ограничением, определённым в спецификации протокола).
- — уязвимость в модуле mod_http2, позволяющая вызвать крах процесса при отправке HTTP/2 запроса со специально оформленным заголовком. Проблема возникает при включённой отладке или трассировке в модуле mod_http2 и проявляется в повреждении содержимого памяти из-за состояния гонки при сохранении информации в логе. Проблема не проявляется при установке LogLevel на «info».
- — уязвимость в модуле mod_http2, позволяющая вызвать крах процесса при отправке через HTTP/2 запроса с оформленным значением заголовка ‘Cache-Digest’ (крах происходит при попытке выполнения операции HTTP/2 PUSH для ресурса). Для блокировки уязвимости рекомендуется использовать настройку «H2Push off».
- — уязвимость mod_remoteip, позволяющая организовать спуфинг IP-адресов при проксировании с использованием mod_remoteip и mod_rewrite. Проблема проявляется только для версий с 2.4.1 по 2.4.23.
Най-забележителни изменения, несвързани с безопасността:
- Удалена поддержка черновой спецификации из mod_http2 , продвижение которой прекращено.
- Изменено поведение директивы «LimitRequestFields» в mod_http2, указание значения 0 теперь отключает ограничение.
- В mod_http2 обеспечена обработка основных и вторичных соединений (master/secondary) и пометка методов в зависимости от использования.
- В случае получения некорректного содержимого заголовка Last-Modified от скрипта FCGI/CGI, данный заголовок теперь удаляется, а не заменяется на эпохальное время (Unix epoch).
- В код внедрена функция ap_parse_strict_length() для строгого разбора размера контента.
- В mod_proxy_fcgi в ProxyFCGISetEnvIf обеспечено удаление переменных окружения, если заданное выражение возвращает False.
- Устранено состояние гонки и возможный крах mod_ssl при использовании клиентского сертификата, заданного через настройку SSLProxyMachineCertificateFile.
- Устранена утечка памяти в mod_ssl.
- В mod_proxy_http2 е добавена опцията за прокси «» при проверка на работоспособността на нова или повторно използвана връзка с бекенда.
- Свързването на httpd с опцията «-lsystemd» е прекратено, когато mod_systemd е активиран.
- В mod_proxy_http2 е добавен отчет на настройката ProxyTimeout при очакване на входящи данни през връзките с бекенда.
Източник: opennet.ru
