релиз на HTTP-сервера Apache 2.4.46 (версии 2.4.44 и 2.4.45 были пропущены), в котором представлено и устранено :
- — переполнение буфера в модуле mod_proxy_uwsgi, которое может привести к утечке информации или выполнению кода на сервере при отправке специально оформленного запроса. Эксплуатация уязвимости осуществляется через передачу очень длинного HTTP-заголовка. Для защиты добавлена блокировка заголовков длиной более 16K (ограничение, определенное в спецификации протокола).
- — уязвимость в модуле mod_http2, позволяющая вызвать крах процесса при отправке запроса со специально оформленным заголовком HTTP/2. Проблема проявляется при включении отладки или трассировки в модуле mod_http2 и выражается в повреждении содержимого памяти из-за состояния гонки при сохранении информации в логе. Проблема не проявляется при выставлении LogLevel в значение «info».
- — уязвимость в модуле mod_http2, позволяющая вызвать крах процесса при отправке через HTTP/2 запроса со специально оформленным значением заголовка ‘Cache-Digest’ (крах возникает при попытке выполнения операции HTTP/2 PUSH для ресурса). Для блокирования уязвимости можно использовать настройку «H2Push off».
- — уязвимость mod_remoteip, позволяющая организовать спуфинг IP-адресов при проксировании, используя mod_remoteip и mod_rewrite. Проблема проявляется только для выпусков с 2.4.1 по 2.4.23.
Наиболее заметные изменения, не связанные с безопасностью:
- Из mod_http2 удалена поддержка черновой спецификации , продвижение которой прекращено.
- Изменено поведение директивы «LimitRequestFields» в mod_http2, указание значения 0 теперь отключает ограничение.
- В mod_http2 обеспечена обработка основных и вторичных (master/secondary) соединений и пометка методов в зависимости от использования.
- В случае получения некорректного содержимого заголовка Last-Modified от скрипта FCGI/CGI, данный заголовок теперь удаляется, а не заменяется за эпохальное время (Unix epoch).
- В код добавлена функция ap_parse_strict_length() для строгого разбора размера контента.
- В mod_proxy_fcgi в ProxyFCGISetEnvIf обеспечено удаление переменных окружения, если заданное выражение возвращает False.
- Отстранено състояние на гонка и възможен срив на mod_ssl при използване на клиентски сертификат, зададен чрез настройката SSLProxyMachineCertificateFile.
- Отстранена е теч на памет в mod_ssl.
- В mod_proxy_http2 е осигурено използването на параметъра на проксито «» при проверка на работоспособността на ново или повторно използвано свързване с бекенда.
- Спряно е свързването на httpd с опцията «-lsystemd», ако е активиран mod_systemd.
- В mod_proxy_http2 е осигурен отчет на настройката ProxyTimeout при изчакване на входящи данни през свързвания с бекенда.
Източник: opennet.ru
