Die Version 2.4.64 des HTTP-Servers Apache wurde veröffentlicht, in der 8 Sicherheitsanfälligkeiten behoben und 19 Änderungen vorgenommen wurden.
Behobene Sicherheitsanfälligkeiten (die ersten 4 haben ein mittleres Risiko, die restlichen ein geringes):
- CVE-2024-42516 — Möglichkeit, einen Angriff durch die Aufteilung von HTTP-Antworten auf Frontend-Backend-Systemen durchzuführen, der es ermöglicht, den Inhalt des Content-Type-Headers in der Antwort zu teilen, um sich in die Antworten anderer Benutzer einzuschleusen, die im selben Stream zwischen Frontend und Backend verarbeitet werden.
- CVE-2024-43394 — Eine plattform-spezifische SSRF (Server-Side Request Forgery)-Schwachstelle unter Windows, die bei der Absendung speziell gestalteter Anfragen zur Offenlegung von NTLM-Hashes führen kann an der Server, der von den Angreifern kontrolliert wird.
- CVE-2025-53020 — Denial-of-Service über HTTP/2, der zu übermäßigem Speicherverbrauch führt.
- CVE-2025-49812 — Eine Schwachstelle in mod_ssl, die es einem Angreifer, der den Verkehr kontrolliert (MITM), ermöglicht, HTTP-Sitzungen einzuschleusen, indem er sich während des Übergangs von HTTP zu HTTPS einschaltet.
- CVE-2025-23048 — Umgehung von Zugriffsberechtigungen in mod_ssl beim Wiederherstellen einer unterbrochenen Sitzung.
- CVE-2025-49630 — Denial-of-Service, der zu einem abrupten Absturz des mod_proxy_http2-Moduls führt.
- CVE-2024-47252 — Falsches Escaping von Zeichen in den Fehlerinformationen von mod_ssl, die in das Protokoll geschrieben werden.
- CVE-2024-43204 — SSRF-Schwachstelle in mod_headers, die es ermöglicht, ausgehende Anfragen über die vom Angreifer angegebene Adresse in mod_proxy zu senden.
Unter den nicht sicherheitsrelevanten Verbesserungen:
- Im mod_systemd wurde die Unterstützung für die socketbasierte Aktivierung hinzugefügt.
- Im mod_http2 wurde die Direktive H2MaxHeaderBlockLen hinzugefügt, um die Größe von HTTP-Headern in Antworten zu begrenzen.
- Im mod_http2 wird die Protokollierung der Dauer von HTTP/2-Anfragen ermöglicht.
- Im mod_md wurden die Direktiven DProfile und MDProfileMandatory hinzugefügt, um die ACME-Protokollerweiterung zur Unterstützung von Zertifikatsprofilen zu implementieren.
Quelle: opennet.ru
