Издаден е HTTP сървър Apache 2.4.53 с отстранени опасни уязвимости

Публикуван е релизът на HTTP-сървъра Apache 2.4.53, в който са представени 14 промени и са отстранени 4 уязвимости:

  • CVE-2022-22720 — възможност за атака „HTTP Request Smuggling“, която позволява чрез изпращане на специално оформени клиентски заявки да се вклини в съдържанието на заявки на други потребители, преминаващи през mod_proxy (например, може да се постигне вмъкване на злонамерен JavaScript код в сесия на друг потребител). Проблемът е причинен от оставянето открити входящи съединения след възникване на грешки при обработка на некоректно тяло на заявката.
  • CVE-2022-23943 — преливане на буфер в модула mod_sed, позволяващо презаписване на съдържанието на паметта с данни, контролирани от атакуващия.
  • CVE-2022-22721 — възможност за запис извън границите на буфера поради число преливане, което възниква при предаване на тяло на заявка с размер над 350MB. Проблемът се проявява на 32-битови системи, в чийто настройки е зададена твърде голяма стойност на LimitXMLRequestBody (по подразбиране 1MB, за атака лимитът трябва да бъде над 350MB).
  • CVE-2022-22719 — уязвимост в mod_lua, позволяваща четене на произволни области от паметта и срив на процеса при обработка на специално оформено тяло на заявката. Проблемът е причинен от използването на неинициализирани стойности в кода на функцията r:parsebody.

Най-забележителни изменения, несвързани с безопасността:

  • В mod_proxy е увеличен лимитът на брой символи в името на обработчика (worker). Добавена е възможност за селективна настройка на таймаутите за бекенда и фронтенда (например, свързано с worker). За заявки, предавани през websockets или метод CONNECT, времето за таймаут е променено на максималната стойност, зададена за бекенда и фронтенда.
  • Разделена е обработката на отваряне на DBM файлове и зареждане на DBM драйвера. В случай на срив в лога сега се показват по-подробни сведения за грешката и драйвера.
  • В mod_md е преустановена обработката на заявки към \/.well-known\/acme-challenge\/, ако в настройките домейн изрично не е включено използването на типа проверка ‘http-01.
  • В mod_dav е отстранена регресивна промяна, водеща до голямо потребление на паметта при обработка на голям брой ресурси.
  • Добавена е възможност за използването на библиотеката pcre2 (10.x) вместо pcre (8.x) за обработка на регулярни изрази.
  • Във филтрите на заявките е добавена поддръжка за анализ на аномалии за протокола LDAP за коректно екраниране на данни при опити за атаки чрез подмяна на LDAP конструкции.
  • В mpm_event е отстранена взаимната блокировка, която възниква при повторно стартиране или при надвишаване на лимита MaxConnectionsPerChild в силно натоварени системи.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster