Release des http-Servers Apache 2.4.53 mit Behebung kritischer Sicherheitsanfälligkeiten

Die Veröffentlichung des HTTP-Servers Apache 2.4.53 enthält 14 Änderungen und behebt 4 Sicherheitsanfälligkeiten:

  • CVE-2022-22720 — Möglichkeit eines „HTTP Request Smuggling“-Angriffs, der es ermöglicht, durch das Versenden speziell gestalteter Client-Anfragen in die Inhalte der Anfragen anderer Benutzer einzudringen, die über mod_proxy übertragen werden (zum Beispiel kann schädlicher JavaScript-Code in die Sitzung eines anderen Website-Benutzers eingeschleust werden). Das Problem entsteht durch das Offenlassen von eingehenden Verbindungen nach Fehlern bei der Verarbeitung von ungültigen Anfragetexten.
  • CVE-2022-23943 — Pufferüberlauf im Modul mod_sed, der es ermöglicht, den Inhalt des Heap-Speichers mit Daten, die vom Angreifer kontrolliert werden, zu überschreiben.
  • CVE-2022-22721 — Möglichkeit des Schreibens über die Puffergrenze aufgrund eines ganzzahligen Überlaufs, der auftritt, wenn ein Anfragetext von mehr als 350 MB übermittelt wird. Das Problem tritt auf 32-Bit-Systemen auf, bei denen der Wert für LimitXMLRequestBody (Standardwert 1 MB) zu hoch eingestellt ist; für den Angriff muss dieser über 350 MB liegen.
  • CVE-2022-22719 — Sicherheitsanfälligkeit in mod_lua, die das Lesen zufälliger Bereiche des Speichers und den Absturz des Prozesses bei der Verarbeitung eines speziell gestalteten Anfragetextes ermöglicht. Das Problem wird durch die Verwendung nicht initialisierter Werte im Code der Funktion r:parsebody verursacht.

Die auffälligsten Änderungen, die nicht mit Sicherheit zu tun haben:

  • In mod_proxy wurde das Limit für die Anzahl der Zeichen im Namen des Handlers (worker) erhöht. Es wurde die Möglichkeit zur selektiven Anpassung der Timeouts für Backend und Frontend hinzugefügt (zum Beispiel in Bezug auf den Worker). Für Anfragen, die über Websockets oder die CONNECT-Methode übertragen werden, wurde die Timeout-Dauer auf den maximalen Wert geändert, der für Backend und Frontend festgelegt ist.
  • Die Verarbeitung von DBM-Dateien und das Laden des DBM-Treibers wurden getrennt. Bei einem Fehler wird jetzt im Protokoll detailliertere Fehlerinformation und Informationen zum Treiber angezeigt.
  • In mod_md wurde die Verarbeitung von Anfragen an \/.well-known\/acme-challenge\/ eingestellt, es sei denn, in den Einstellungen der Domain unterscheiden, gesetzt werden. wurde die Verwendung des Prüftyps ‘http-01’ explizit aktiviert.
  • In mod_dav wurde eine regressiv Änderung behoben, die zu einem hohen Speicherverbrauch bei der Verarbeitung einer großen Anzahl von Ressourcen führte.
  • Es wurde die Möglichkeit hinzugefügt, die Bibliothek pcre2 (10.x) anstelle von pcre (8.x) zur Verarbeitung von regulären Ausdrücken zu verwenden.
  • Die Anfragefilter unterstützen nun die Analyse von Anomalien für das LDAP-Protokoll, um Daten korrekt zu escapen bei dem Versuch, LDAP-Injection-Angriffe durchzuführen.
  • Im mpm_event wurde eine gegenseitige Blockade behoben, die beim Neustart oder Überschreiten des Limits MaxConnectionsPerChild in hochbelasteten Systemen auftritt.

Quelle: opennet.ru

60GB SSD 8Gb DDR4