Release des HTTP-Servers Apache 2.4.64 mit der Behebung von 8 SicherheitsanfÀlligkeiten.

Die Veröffentlichung des HTTP-Servers Apache 2.4.64, in der 8 SicherheitsanfĂ€lligkeiten behoben und 19 Änderungen vorgenommen wurden, wurde vorgestellt.

Behobene SicherheitsanfÀlligkeiten (die ersten 4 haben ein mittleres Gefahrenniveau, die anderen ein niedriges):

  • CVE-2024-42516 – Möglichkeit eines HTTP-Response-Splitting-Angriffs auf Frontend-Backend-Systemen, der das Spalten des Content-Type-Headers in der Antwort ermöglicht, um den Inhalt der Antworten anderer Benutzer, die im gleichen Stream zwischen Frontend und Backend verarbeitet werden, zu infiltrieren.
  • CVE-2024-43394 – plattformspezifische Windows-SicherheitsanfĂ€lligkeit SSRF (Server-Side Request Forgery), die bei speziell formatierten Anfragen zur Offenlegung von NTLM-Hashes fĂŒhren kann Server, die unter der Kontrolle der Angreifer stehen.
  • CVE-2025-53020 – Denial of Service ĂŒber HTTP/2, der zu ĂŒbermĂ€ĂŸigem Speicherverbrauch fĂŒhrt.
  • CVE-2025-49812 – SicherheitsanfĂ€lligkeit in mod_ssl, die es einem Angreifer, der den Datenverkehr kontrolliert (MITM), ermöglicht, eine HTTP-Sitzung zu substituieren, wĂ€hrend des Wechsels von HTTP zu HTTPS.
  • CVE-2025-23048 – Umgehung von ZugriffsbeschrĂ€nkungen in mod_ssl beim Wiederherstellen einer unterbrochenen Sitzung.
  • CVE-2025-49630 – Denial of Service, der zu einem unerwarteten Absturz des mod_proxy_http2-Moduls fĂŒhrt.
  • CVE-2024-47252 – Falsche Escapierung von Zeichen in den Fehlermeldungen von mod_ssl, die im Protokoll aufgezeichnet werden.
  • CVE-2024-43204 – SSRF-SicherheitsanfĂ€lligkeit in mod_headers, die es ermöglicht, dass mod_proxy eine ausgehende Anfrage an die vom Angreifer angegebene Adresse sendet.

Unter den nicht sicherheitsbezogenen Verbesserungen:

  • In mod_systemd wurde die UnterstĂŒtzung fĂŒr die Aktivierung ĂŒber Sockets hinzugefĂŒgt.
  • In mod_http2 wurde die Direktive H2MaxHeaderBlockLen hinzugefĂŒgt, um die GrĂ¶ĂŸe der HTTP-Header in der Antwort zu beschrĂ€nken.
  • In mod_http2 wird die Aufzeichnung von Informationen zur Dauer von HTTP/2-Anfragen ermöglicht.
  • In mod_md wurden die Direktiven DProfile und MDProfileMandatory hinzugefĂŒgt, um die UnterstĂŒtzung der ACME-Protokollerweiterung, die Zertifikatsprofile implementiert, zu ermöglichen.

Quelle: opennet.ru

60GB SSD 8Gb DDR4