Se ha publicado la versión 2.4.53 del servidor HTTP Apache, que presenta 19 cambios y corrige 8 vulnerabilidades:
- CVE-2022-31813 — vulnerabilidad en mod_proxy, que permite bloquear el envío de cabeceras X-Forwarded-* con información sobre la dirección IP desde la que se realizó la solicitud original. El problema puede ser utilizado para eludir las restricciones de acceso por direcciones IP.
- CVE-2022-30556 — vulnerabilidad en mod_lua, que permite acceder a datos fuera del búfer asignado al manipular la función r:wsread() en scripts Lua.
- CVE-2022-30522 — Denegación de servicio (agotamiento de memoria disponible) al procesar ciertos datos con el módulo mod_sed.
- CVE-2022-29404 — Denegación de servicio en mod_lua, explotable mediante el envío de solicitudes especialmente formateadas a los controladores Lua, que utilizan la llamada r:parsebody(0).
- CVE-2022-28615, CVE-2022-28614 — Denegación de servicio o acceso a datos en la memoria del proceso debido a errores en las funciones ap_strcmp_match() y ap_rwrite(), que causan lecturas fuera del búfer.
- CVE-2022-28330 — filtración de información de áreas fuera de los límites del búfer en mod_isapi (el problema solo se manifiesta en la plataforma Windows).
- CVE-2022-26377 — el módulo mod_proxy_ajp es vulnerable a ataques de tipo 'HTTP Request Smuggling' en sistemas frontend-backend, que permiten infiltrarse en el contenido de solicitudes de otros usuarios, procesadas en el mismo hilo entre el frontend y el backend.
Los cambios más destacados no relacionados con la seguridad:
- En mod_ssl se ha asegurado la compatibilidad del modo SSLFIPS con OpenSSL 3.0.
- En la herramienta ab se ha implementado el soporte para TLSv1.3 (requiere enlace con SSL-una biblioteca que soporte este protocolo).
- En mod_md, en la directiva MDCertificateAuthority se permite el uso de más de un nombre y URL de la autoridad certificadora. Se han añadido nuevas directivas: MDRetryDelay (define la espera antes de enviar una solicitud de reintento) y MDRetryFailover (define el número de reintentos en caso de fallo antes de seleccionar una autoridad certificadora alternativa). Se ha añadido soporte para el estado 'auto' al emitir valores en el formato 'key: value'. Se proporciona la capacidad de gestionar certificados para usuarios de la red protegida VPN-Tailscale.
- Se ha limpiado el módulo mod_http2 de código no utilizado y no seguro.
- En mod_proxy se ha reflejado el puerto de red del backend en los mensajes de error registrados en el log.
- En mod_heartmonitor, el valor del parámetro HeartbeatMaxServers se ha cambiado de 0 a 10 (inicializando 10 espacios de memoria compartida).
Fuente: opennet.ru
