Die Version 2.4.53 des HTTP-Servers Apache wurde veröffentlicht, die 19 Ănderungen und 8 SicherheitsanfĂ€lligkeiten enthĂ€lt:
- CVE-2022-31813 â Eine SicherheitsanfĂ€lligkeit in mod_proxy, die das Blockieren von X-Forwarded-* Headern mit IP-Adresse ermöglicht, von der die ursprĂŒngliche Anfrage stammte. Das Problem kann genutzt werden, um IP-AdresszugangsbeschrĂ€nkungen zu umgehen.
- CVE-2022-30556 â Eine SicherheitsanfĂ€lligkeit in mod_lua, die den Zugriff auf Daten auĂerhalb des zugewiesenen Puffers ermöglicht, durch Manipulation der Funktion r:wsread() in Lua-Skripten.
- CVE-2022-30522 â Ein Denial of Service (Speicherauslastung) bei der Verarbeitung bestimmter Daten durch das Modul mod_sed.
- CVE-2022-29404 â Ein Denial of Service in mod_lua, der durch speziell gestaltete Anfragen an Lua-Handler, die den Aufruf r:parsebody(0) verwenden, ausgenutzt werden kann.
- CVE-2022-28615, CVE-2022-28614 â Denial of Service oder unbefugter Zugriff auf Daten im Prozessspeicher aufgrund von Fehlern in den Funktionen ap_strcmp_match() und ap_rwrite(), die zu einem Lesen auĂerhalb des Puffers fĂŒhren.
- CVE-2022-28330 â Informationsleck aus Bereichen auĂerhalb des Puffers in mod_isapi (das Problem tritt nur auf der Windows-Plattform auf).
- CVE-2022-26377 â Das Modul mod_proxy_ajp ist anfĂ€llig fĂŒr HTTP Request Smuggling-Angriffe auf Frontend-Backend-Systeme, die es ermöglichen, in den Inhalt anderer Benutzeranfragen einzudringen, die im selben Thread zwischen Frontend und Backend verarbeitet werden.
Die auffĂ€lligsten Ănderungen, die nicht mit Sicherheit zu tun haben:
- Im mod_ssl wurde die KompatibilitÀt des SSLFIPS-Modus mit OpenSSL 3.0 sichergestellt.
- In der ab-Anwendung wurde die UnterstĂŒtzung fĂŒr TLSv1.3 implementiert (eine VerknĂŒpfung mit SSL- einer Bibliothek, die dieses Protokoll unterstĂŒtzt, ist erforderlich).
- In mod_md wurde in der Direktive MDCertificateAuthority die Verwendung von mehr als einem Namen und URL der Zertifizierungsstelle ermöglicht. Neue Direktiven wurden hinzugefĂŒgt: MDRetryDelay (definiert die Wartezeit vor dem erneuten Senden eines Antrags) und MDRetryFailover (definiert die Anzahl der Wiederholungsversuche im Falle eines Fehlers, bevor eine alternative Zertifizierungsstelle gewĂ€hlt wird). UnterstĂŒtzung fĂŒr den Status "auto" wurde beim Ausgeben von Werten im Format "key: value" hinzugefĂŒgt. Es besteht die Möglichkeit, Zertifikate fĂŒr Benutzer eines gesicherten VPN- Netzwerk Tailscale zu verwalten.
- Das mod_http2-Modul wurde von unnötigem und unsicherem Code bereinigt.
- Im mod_proxy wird der Netzwerkport des Backends in den Fehlermeldungen, die in das Protokoll geschrieben werden, zurĂŒckgegeben.
- Im mod_heartmonitor wurde der Wert des Parameters HeartbeatMaxServers von 0 auf 10 geÀndert (Initialisierung von 10 Slots im Shared Memory).
Quelle: opennet.ru
