Die Veröffentlichung des HTTP-Servers Apache 2.4.64, in der 8 SicherheitsanfĂ€lligkeiten behoben und 19 Ănderungen vorgenommen wurden, wurde vorgestellt.
Behobene SicherheitsanfÀlligkeiten (die ersten 4 haben ein mittleres Gefahrenniveau, die anderen ein niedriges):
- CVE-2024-42516 â Möglichkeit eines HTTP-Response-Splitting-Angriffs auf Frontend-Backend-Systemen, der das Spalten des Content-Type-Headers in der Antwort ermöglicht, um den Inhalt der Antworten anderer Benutzer, die im gleichen Stream zwischen Frontend und Backend verarbeitet werden, zu infiltrieren.
- CVE-2024-43394 â plattformspezifische Windows-SicherheitsanfĂ€lligkeit SSRF (Server-Side Request Forgery), die bei speziell formatierten Anfragen zur Offenlegung von NTLM-Hashes fĂŒhren kann Server, die unter der Kontrolle der Angreifer stehen.
- CVE-2025-53020 â Denial of Service ĂŒber HTTP/2, der zu ĂŒbermĂ€Ăigem Speicherverbrauch fĂŒhrt.
- CVE-2025-49812 â SicherheitsanfĂ€lligkeit in mod_ssl, die es einem Angreifer, der den Datenverkehr kontrolliert (MITM), ermöglicht, eine HTTP-Sitzung zu substituieren, wĂ€hrend des Wechsels von HTTP zu HTTPS.
- CVE-2025-23048 â Umgehung von ZugriffsbeschrĂ€nkungen in mod_ssl beim Wiederherstellen einer unterbrochenen Sitzung.
- CVE-2025-49630 â Denial of Service, der zu einem unerwarteten Absturz des mod_proxy_http2-Moduls fĂŒhrt.
- CVE-2024-47252 â Falsche Escapierung von Zeichen in den Fehlermeldungen von mod_ssl, die im Protokoll aufgezeichnet werden.
- CVE-2024-43204 â SSRF-SicherheitsanfĂ€lligkeit in mod_headers, die es ermöglicht, dass mod_proxy eine ausgehende Anfrage an die vom Angreifer angegebene Adresse sendet.
Unter den nicht sicherheitsbezogenen Verbesserungen:
- In mod_systemd wurde die UnterstĂŒtzung fĂŒr die Aktivierung ĂŒber Sockets hinzugefĂŒgt.
- In mod_http2 wurde die Direktive H2MaxHeaderBlockLen hinzugefĂŒgt, um die GröĂe der HTTP-Header in der Antwort zu beschrĂ€nken.
- In mod_http2 wird die Aufzeichnung von Informationen zur Dauer von HTTP/2-Anfragen ermöglicht.
- In mod_md wurden die Direktiven DProfile und MDProfileMandatory hinzugefĂŒgt, um die UnterstĂŒtzung der ACME-Protokollerweiterung, die Zertifikatsprofile implementiert, zu ermöglichen.
Quelle: opennet.ru
