Release des HTTP-Servers Apache 2.4.54 mit Behebung von SicherheitsanfÀlligkeiten

Die Version 2.4.53 des HTTP-Servers Apache wurde veröffentlicht, die 19 Änderungen und 8 SicherheitsanfĂ€lligkeiten enthĂ€lt:

  • CVE-2022-31813 – Eine SicherheitsanfĂ€lligkeit in mod_proxy, die das Blockieren von X-Forwarded-* Headern mit IP-Adresse ermöglicht, von der die ursprĂŒngliche Anfrage stammte. Das Problem kann genutzt werden, um IP-AdresszugangsbeschrĂ€nkungen zu umgehen.
  • CVE-2022-30556 – Eine SicherheitsanfĂ€lligkeit in mod_lua, die den Zugriff auf Daten außerhalb des zugewiesenen Puffers ermöglicht, durch Manipulation der Funktion r:wsread() in Lua-Skripten.
  • CVE-2022-30522 – Ein Denial of Service (Speicherauslastung) bei der Verarbeitung bestimmter Daten durch das Modul mod_sed.
  • CVE-2022-29404 – Ein Denial of Service in mod_lua, der durch speziell gestaltete Anfragen an Lua-Handler, die den Aufruf r:parsebody(0) verwenden, ausgenutzt werden kann.
  • CVE-2022-28615, CVE-2022-28614 – Denial of Service oder unbefugter Zugriff auf Daten im Prozessspeicher aufgrund von Fehlern in den Funktionen ap_strcmp_match() und ap_rwrite(), die zu einem Lesen außerhalb des Puffers fĂŒhren.
  • CVE-2022-28330 – Informationsleck aus Bereichen außerhalb des Puffers in mod_isapi (das Problem tritt nur auf der Windows-Plattform auf).
  • CVE-2022-26377 – Das Modul mod_proxy_ajp ist anfĂ€llig fĂŒr HTTP Request Smuggling-Angriffe auf Frontend-Backend-Systeme, die es ermöglichen, in den Inhalt anderer Benutzeranfragen einzudringen, die im selben Thread zwischen Frontend und Backend verarbeitet werden.

Die auffĂ€lligsten Änderungen, die nicht mit Sicherheit zu tun haben:

  • Im mod_ssl wurde die KompatibilitĂ€t des SSLFIPS-Modus mit OpenSSL 3.0 sichergestellt.
  • In der ab-Anwendung wurde die UnterstĂŒtzung fĂŒr TLSv1.3 implementiert (eine VerknĂŒpfung mit SSL- einer Bibliothek, die dieses Protokoll unterstĂŒtzt, ist erforderlich).
  • In mod_md wurde in der Direktive MDCertificateAuthority die Verwendung von mehr als einem Namen und URL der Zertifizierungsstelle ermöglicht. Neue Direktiven wurden hinzugefĂŒgt: MDRetryDelay (definiert die Wartezeit vor dem erneuten Senden eines Antrags) und MDRetryFailover (definiert die Anzahl der Wiederholungsversuche im Falle eines Fehlers, bevor eine alternative Zertifizierungsstelle gewĂ€hlt wird). UnterstĂŒtzung fĂŒr den Status "auto" wurde beim Ausgeben von Werten im Format "key: value" hinzugefĂŒgt. Es besteht die Möglichkeit, Zertifikate fĂŒr Benutzer eines gesicherten VPN- Netzwerk Tailscale zu verwalten.
  • Das mod_http2-Modul wurde von unnötigem und unsicherem Code bereinigt.
  • Im mod_proxy wird der Netzwerkport des Backends in den Fehlermeldungen, die in das Protokoll geschrieben werden, zurĂŒckgegeben.
  • Im mod_heartmonitor wurde der Wert des Parameters HeartbeatMaxServers von 0 auf 10 geĂ€ndert (Initialisierung von 10 Slots im Shared Memory).

Quelle: opennet.ru

60GB SSD 8Gb DDR4