Apache HTTP ΡΡΡΠ²ΡΡΡΡ 2.4.53 Π±Π΅ΡΠ΅ ΠΏΡΡΠ½Π°Ρ, Π²ΡΠ²Π΅ΠΆΠ΄Π°ΠΉΠΊΠΈ 19 ΠΏΡΠΎΠΌΠ΅Π½ΠΈ ΠΈ Π΅Π»ΠΈΠΌΠΈΠ½ΠΈΡΠ°ΠΉΠΊΠΈ 8 ΡΡΠ·Π²ΠΈΠΌΠΎΡΡΠΈ:
- CVE-2022-31813 Π΅ ΡΡΠ·Π²ΠΈΠΌΠΎΡΡ Π² mod_proxy, ΠΊΠΎΡΡΠΎ Π²ΠΈ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΠ²Π° Π΄Π° Π±Π»ΠΎΠΊΠΈΡΠ°ΡΠ΅ ΠΈΠ·ΠΏΡΠ°ΡΠ°Π½Π΅ΡΠΎ Π½Π° X-Forwarded-* Π·Π°Π³Π»Π°Π²ΠΊΠΈ Ρ ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΡ Π·Π° IP Π°Π΄ΡΠ΅ΡΠ°, ΠΎΡ ΠΊΠΎΠΉΡΠΎ ΠΈΠ΄Π²Π° ΠΎΡΠΈΠ³ΠΈΠ½Π°Π»Π½Π°ΡΠ° Π·Π°ΡΠ²ΠΊΠ°. ΠΡΠΎΠ±Π»Π΅ΠΌΡΡ ΠΌΠΎΠΆΠ΅ Π΄Π° ΡΠ΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π·Π° Π·Π°ΠΎΠ±ΠΈΠΊΠ°Π»ΡΠ½Π΅ Π½Π° ΠΎΠ³ΡΠ°Π½ΠΈΡΠ΅Π½ΠΈΡΡΠ° Π·Π° Π΄ΠΎΡΡΡΠΏ Π²ΡΠ· ΠΎΡΠ½ΠΎΠ²Π° Π½Π° IP Π°Π΄ΡΠ΅ΡΠΈ.
- CVE-2022-30556 Π΅ ΡΡΠ·Π²ΠΈΠΌΠΎΡΡ Π² mod_lua, ΠΊΠΎΡΡΠΎ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΠ²Π° Π΄ΠΎΡΡΡΠΏ Π΄ΠΎ Π΄Π°Π½Π½ΠΈ ΠΈΠ·Π²ΡΠ½ ΡΠ°Π·ΠΏΡΠ΅Π΄Π΅Π»Π΅Π½ΠΈΡ Π±ΡΡΠ΅Ρ ΡΡΠ΅Π· ΠΌΠ°Π½ΠΈΠΏΡΠ»ΠΈΡΠ°Π½Π΅ Π½Π° ΡΡΠ½ΠΊΡΠΈΡΡΠ° r:wsread() Π² Lua ΡΠΊΡΠΈΠΏΡΠΎΠ²Π΅.
- CVE-2022-30522 β ΠΡΠΊΠ°Π· ΠΎΡ ΡΡΠ»ΡΠ³Π° (ΠΈΠ·ΡΠ΅ΡΠΏΠ²Π°Π½Π΅ Π½Π° Π½Π°Π»ΠΈΡΠ½Π°ΡΠ° ΠΏΠ°ΠΌΠ΅Ρ) ΠΏΡΠΈ ΠΎΠ±ΡΠ°Π±ΠΎΡΠΊΠ° Π½Π° ΠΎΠΏΡΠ΅Π΄Π΅Π»Π΅Π½ΠΈ Π΄Π°Π½Π½ΠΈ ΠΎΡ ΠΌΠΎΠ΄ΡΠ»Π° mod_sed.
- CVE-2022-29404 Π΅ ΠΎΡΠΊΠ°Π· Π½Π° ΡΡΠ»ΡΠ³Π° Π² mod_lua, Π΅ΠΊΡΠΏΠ»ΠΎΠ°ΡΠΈΡΠ°Π½ ΡΡΠ΅Π· ΠΈΠ·ΠΏΡΠ°ΡΠ°Π½Π΅ Π½Π° ΡΠΏΠ΅ΡΠΈΠ°Π»Π½ΠΎ ΠΈΠ·ΡΠ°Π±ΠΎΡΠ΅Π½ΠΈ Π·Π°ΡΠ²ΠΊΠΈ Π΄ΠΎ ΠΌΠ°Π½ΠΈΠΏΡΠ»Π°ΡΠΎΡΠΈ Π½Π° Lua, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°ΠΉΠΊΠΈ ΠΏΠΎΠ²ΠΈΠΊΠ²Π°Π½Π΅ΡΠΎ r:parsebody(0).
- CVE-2022-28615, CVE-2022-28614 β ΠΡΠΊΠ°Π· Π½Π° ΡΡΠ»ΡΠ³Π° ΠΈΠ»ΠΈ Π΄ΠΎΡΡΡΠΏ Π΄ΠΎ Π΄Π°Π½Π½ΠΈ Π² ΠΏΠ°ΠΌΠ΅ΡΡΠ° Π½Π° ΠΏΡΠΎΡΠ΅ΡΠ° ΠΏΠΎΡΠ°Π΄ΠΈ Π³ΡΠ΅ΡΠΊΠΈ Π²ΡΠ² ΡΡΠ½ΠΊΡΠΈΠΈΡΠ΅ ap_strcmp_match() ΠΈ ap_rwrite(), ΠΊΠΎΠ΅ΡΠΎ Π²ΠΎΠ΄ΠΈ Π΄ΠΎ ΡΠ΅ΡΠ΅Π½Π΅ ΠΎΡ ΠΎΠ±Π»Π°ΡΡ ΠΈΠ·Π²ΡΠ½ Π³ΡΠ°Π½ΠΈΡΠ°ΡΠ° Π½Π° Π±ΡΡΠ΅ΡΠ°.
- CVE-2022-28330 β ΠΠ·ΡΠΈΡΠ°Π½Π΅ Π½Π° ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΡ ΠΎΡ Π±ΡΡΠ΅ΡΠ½ΠΈ ΠΎΠ±Π»Π°ΡΡΠΈ ΠΈΠ·Π²ΡΠ½ Π³ΡΠ°Π½ΠΈΡΠΈΡΠ΅ Π² mod_isapi (ΠΏΡΠΎΠ±Π»Π΅ΠΌΡΡ Π²ΡΠ·Π½ΠΈΠΊΠ²Π° ΡΠ°ΠΌΠΎ Π½Π° ΠΏΠ»Π°ΡΡΠΎΡΠΌΠ°ΡΠ° Windows).
- CVE-2022-26377 - ΠΠΎΠ΄ΡΠ»ΡΡ mod_proxy_ajp Π΅ ΠΏΠΎΠ΄Π°ΡΠ»ΠΈΠ² Π½Π° HTTP Request Smuggling Π°ΡΠ°ΠΊΠΈ Π½Π° ΠΏΡΠ΅Π΄Π΅Π½ ΠΈ Π±Π΅ΠΊ-Π΅Π½Π΄ ΡΠΈΡΡΠ΅ΠΌΠΈ, ΠΊΠΎΠ΅ΡΠΎ ΠΌΡ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΠ²Π° Π΄Π° ΡΠ΅ ΠΏΡΠΎΠΌΡΠΊΠ½Π΅ Π² ΡΡΠ΄ΡΡΠΆΠ°Π½ΠΈΠ΅ΡΠΎ Π½Π° Π·Π°ΡΠ²ΠΊΠΈ Π½Π° Π΄ΡΡΠ³ΠΈ ΠΏΠΎΡΡΠ΅Π±ΠΈΡΠ΅Π»ΠΈ, ΠΎΠ±ΡΠ°Π±ΠΎΡΠ²Π°Π½ΠΈ Π² Π΅Π΄Π½Π° ΠΈ ΡΡΡΠ° Π½ΠΈΡΠΊΠ° ΠΌΠ΅ΠΆΠ΄Ρ ΠΏΡΠ΅Π΄Π½ΠΈΡ ΠΊΡΠ°ΠΉ ΠΈ Π±Π΅ΠΊ-Π΅Π½Π΄.
ΠΠ°ΠΉ-Π·Π°Π±Π΅Π»Π΅ΠΆΠΈΡΠ΅Π»Π½ΠΈΡΠ΅ ΠΏΡΠΎΠΌΠ΅Π½ΠΈ, ΠΊΠΎΠΈΡΠΎ Π½Π΅ ΡΠ° ΡΠ²ΡΡΠ·Π°Π½ΠΈ ΡΡΡ ΡΠΈΠ³ΡΡΠ½ΠΎΡΡΡΠ°:
- mod_ssl ΠΏΡΠ°Π²ΠΈ ΡΠ΅ΠΆΠΈΠΌΠ° SSLFIPS ΡΡΠ²ΠΌΠ΅ΡΡΠΈΠΌ Ρ OpenSSL 3.0.
- ΠΠΎΠΌΠΎΡΠ½Π°ΡΠ° ΠΏΡΠΎΠ³ΡΠ°ΠΌΠ° ab ΠΏΠΎΠ΄Π΄ΡΡΠΆΠ° TLSv1.3 (ΠΈΠ·ΠΈΡΠΊΠ²Π° ΡΠ²ΡΡΠ·Π²Π°Π½Π΅ ΡΡΡ SSL Π±ΠΈΠ±Π»ΠΈΠΎΡΠ΅ΠΊΠ°, ΠΊΠΎΡΡΠΎ ΠΏΠΎΠ΄Π΄ΡΡΠΆΠ° ΡΠΎΠ·ΠΈ ΠΏΡΠΎΡΠΎΠΊΠΎΠ»).
- Π mod_md Π΄ΠΈΡΠ΅ΠΊΡΠΈΠ²Π°ΡΠ° MDCertificateAuthority ΠΏΠΎΠ·Π²ΠΎΠ»ΡΠ²Π° ΠΏΠΎΠ²Π΅ΡΠ΅ ΠΎΡ Π΅Π΄Π½ΠΎ CA ΠΈΠΌΠ΅ ΠΈ URL. ΠΠΎΠ±Π°Π²Π΅Π½ΠΈ ΡΠ° Π½ΠΎΠ²ΠΈ Π΄ΠΈΡΠ΅ΠΊΡΠΈΠ²ΠΈ: MDRetryDelay (Π΄Π΅ΡΠΈΠ½ΠΈΡΠ° Π·Π°Π±Π°Π²ΡΠ½Π΅ΡΠΎ ΠΏΡΠ΅Π΄ΠΈ ΠΈΠ·ΠΏΡΠ°ΡΠ°Π½Π΅ Π½Π° Π·Π°ΡΠ²ΠΊΠ° Π·Π° ΠΏΠΎΠ²ΡΠΎΡΠ΅Π½ ΠΎΠΏΠΈΡ) ΠΈ MDRetryFailover (Π΄Π΅ΡΠΈΠ½ΠΈΡΠ° Π±ΡΠΎΡ ΠΏΠΎΠ²ΡΠΎΡΠ½ΠΈ ΠΎΠΏΠΈΡΠΈ Π² ΡΠ»ΡΡΠ°ΠΉ Π½Π° Π½Π΅ΡΡΠΏΠ΅Ρ , ΠΏΡΠ΅Π΄ΠΈ Π΄Π° ΡΠ΅ ΠΈΠ·Π±Π΅ΡΠ΅ Π°Π»ΡΠ΅ΡΠ½Π°ΡΠΈΠ²Π΅Π½ ΡΠ΅ΡΡΠΈΡΠΈΡΠΈΡΠ°Ρ ΠΎΡΠ³Π°Π½). ΠΠΎΠ±Π°Π²Π΅Π½Π° Π΅ ΠΏΠΎΠ΄Π΄ΡΡΠΆΠΊΠ° Π·Π° ΡΡΡΡΠΎΡΠ½ΠΈΠ΅ΡΠΎ "Π°Π²ΡΠΎΠΌΠ°ΡΠΈΡΠ½ΠΎ" ΠΏΡΠΈ ΠΈΠ·Π²Π΅ΠΆΠ΄Π°Π½Π΅ Π½Π° ΡΡΠΎΠΉΠ½ΠΎΡΡΠΈ Π²ΡΠ² ΡΠΎΡΠΌΠ°Ρ "ΠΊΠ»ΡΡ: ΡΡΠΎΠΉΠ½ΠΎΡΡ". ΠΡΠΈΠ³ΡΡΠ΅Π½Π° Π²ΡΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ Π·Π° ΡΠΏΡΠ°Π²Π»Π΅Π½ΠΈΠ΅ Π½Π° ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΠΈ Π·Π° ΠΏΠΎΡΡΠ΅Π±ΠΈΡΠ΅Π»ΠΈΡΠ΅ Π½Π° Π·Π°ΡΠΈΡΠ΅Π½Π°ΡΠ° VPN ΠΌΡΠ΅ΠΆΠ° Tailscale.
- ΠΠΎΠ΄ΡΠ»ΡΡ mod_http2 Π΅ ΠΏΠΎΡΠΈΡΡΠ΅Π½ ΠΎΡ Π½Π΅ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ ΠΈ ΠΎΠΏΠ°ΡΠ΅Π½ ΠΊΠΎΠ΄.
- mod_proxy Π³Π°ΡΠ°Π½ΡΠΈΡΠ°, ΡΠ΅ ΠΏΠΎΡΡΡΡ Π½Π° Π·Π°Π΄Π½Π°ΡΠ° ΠΌΡΠ΅ΠΆΠ° ΡΠ΅ ΠΎΡΡΠ°Π·ΡΠ²Π° Π² ΡΡΠΎΠ±ΡΠ΅Π½ΠΈΡΡΠ° Π·Π° Π³ΡΠ΅ΡΠΊΠ°, Π·Π°ΠΏΠΈΡΠ°Π½ΠΈ Π² ΠΆΡΡΠ½Π°Π»Π°.
- Π mod_heartmonitor ΡΡΠΎΠΉΠ½ΠΎΡΡΡΠ° Π½Π° ΠΏΠ°ΡΠ°ΠΌΠ΅ΡΡΡΠ° HeartbeatMaxServers Π΅ ΠΏΡΠΎΠΌΠ΅Π½Π΅Π½Π° ΠΎΡ 0 Π½Π° 10 (ΠΈΠ½ΠΈΡΠΈΠ°Π»ΠΈΠ·ΠΈΡΠ°Π½Π΅ Π½Π° 10 ΡΠ»ΠΎΡΠ° Π·Π° ΡΠΏΠΎΠ΄Π΅Π»Π΅Π½Π° ΠΏΠ°ΠΌΠ΅Ρ).
ΠΠ·ΡΠΎΡΠ½ΠΈΠΊ: opennet.ru