Публикувано е новото издание на HTTP сървъра Apache 2.4.53, което представя 19 промени и коригира 8 уязвимости:
- CVE-2022-31813 — уязвимост в mod_proxy, която позволява блокиране на изпращането на заглавия X-Forwarded-* с информация за IP адреса, от който е получена първоначалната заявка. Проблемът може да се използва за заобикаляне на ограниченията за достъп по IP адреси.
- CVE-2022-30556 — уязвимост в mod_lua, която позволява достъп до данни извън определената памет чрез манипулации с функцията r:wsread() в Lua скриптове.
- CVE-2022-30522 — отказ в обслужването (изчерпване на наличната памет) при обработка на определени данни от модула mod_sed.
- CVE-2022-29404 — отказ в обслужването в mod_lua, експлоатиран чрез изпращане на специално форматирани заявки до Lua обработвачи, използващи извикване на r:parsebody(0).
- CVE-2022-28615, CVE-2022-28614 — отказ в обслужването или достъп до данни в паметта на процеса поради грешки в функциите ap_strcmp_match() и ap_rwrite(), което води до четене извън границите на буфера.
- CVE-2022-28330 — изтичане на информация от области извън границите на буфера в mod_isapi (проблемът се проявява само на платформата Windows).
- CVE-2022-26377 — модулът mod_proxy_ajp е подложен на атаки от тип "HTTP Request Smuggling" на системи фронтенд-бекенд, които позволяват вмъкване в съдържанието на заявки на други потребители, обработвани в същия поток между фронтен и бекенд.
Най-забележителни изменения, несвързани с безопасността:
- В mod_ssl е осигурена съвместимост на режима SSLFIPS с OpenSSL 3.0.
- В утилитата ab е реализирана поддръжка на TLSv1.3 (изисква свързване с SSL-библиотека, поддържаща този протокол).
- В mod_md в директивата MDCertificateAuthority е разрешено използването на повече от едно име и URL на удостоверяващ център. Добавени са нови директиви: MDRetryDelay (определя забавянето преди изпращането на повторна заявка) и MDRetryFailover (определя броя на повторните опити при провал, преди да се избере алтернативен удостоверяващ център). Добавена е поддръжка на състояние „auto“ при извеждане на стойности във формат „ключ: стойност“. Предоставена е възможност за управление на сертификати за потребители на защищена. VPN- мрежите Tailscale.
- Извършена е проверка на модула mod_http2 от неизползван и небезопасен код.
- В mod_proxy е осигурено отразяване на мрежовия порт на бекенда в съобщенията за грешки, записвани в логовете.
- В mod_heartmonitor стойността на параметъра HeartbeatMaxServers е променена от 0 на 10 (инициализиране на 10 слота за споделена памет).
Източник: opennet.ru
