liberación del servidor HTTP Apache 2.4.46 (se omitieron las versiones 2.4.44 y 2.4.45), que presenta y se han corregido :
- — desbordamiento de búfer en el módulo mod_proxy_uwsgi, que puede provocar filtraciones de información o ejecución de código en el servidor al enviar una solicitud especialmente diseñada. La explotación de la vulnerabilidad se lleva a cabo mediante el envío de una cabecera HTTP muy larga. Para protegerse, se ha añadido un bloqueo a las cabeceras que superan los 16K (límite establecido en la especificación del protocolo).
- — vulnerabilidad en el módulo mod_http2, que permite hacer caer el proceso al enviar una solicitud con una cabecera HTTP/2 especialmente diseñada. El problema se manifiesta al activar la depuración o el seguimiento en el módulo mod_http2 y se traduce en la corrupción del contenido de la memoria debido a una condición de carrera al guardar información en el registro. El problema no se presenta al establecer LogLevel en 'info'.
- — vulnerabilidad en el módulo mod_http2, que permite provocar la caída del proceso al enviar a través de HTTP/2 una solicitud con un valor de cabecera 'Cache-Digest' especialmente diseñado (la caída ocurre al intentar realizar una operación HTTP/2 PUSH para el recurso). Para bloquear la vulnerabilidad, se puede utilizar la configuración 'H2Push off'.
- — vulnerabilidad en mod_remoteip, que permite realizar suplantación de direcciones IP al proxy mediante el uso de mod_remoteip y mod_rewrite. El problema se presenta únicamente en las versiones desde 2.4.1 hasta 2.4.23.
Los cambios más destacados no relacionados con la seguridad:
- Se eliminó el soporte para la especificación preliminar de mod_http2 , cuyo desarrollo se ha detenido.
- Se modificó el comportamiento de la directiva 'LimitRequestFields' en mod_http2, indicar un valor de 0 ahora desactiva el límite.
- En mod_http2 se ha garantizado el manejo de conexiones primarias y secundarias (master/secondary) y la marcación de métodos según su uso.
- En caso de recibir contenido de cabecera Last-Modified incorrecto de un script FCGI/CGI, esta cabecera ahora se elimina en lugar de ser reemplazada por la época (Unix epoch).
- Se agregó una función ap_parse_strict_length() al código para el análisis estricto del tamaño del contenido.
- En mod_proxy_fcgi, en ProxyFCGISetEnvIf, se ha garantizado la eliminación de variables de entorno si la expresión especificada devuelve False.
- Se ha corregido una condición de carrera y un posible fallo de mod_ssl al usar un certificado de cliente configurado a través de SSLProxyMachineCertificateFile.
- Se ha solucionado una fuga de memoria en mod_ssl.
- En mod_proxy_http2 se ha asegurado el uso del parámetro de proxy "" al verificar la operatividad de una nueva conexión o de una reutilizada con el backend.
- Se ha detenido el enlace de httpd con la opción "-lsystemd" si se activa mod_systemd.
- En mod_proxy_http2 se ha tomado en cuenta la configuración ProxyTimeout al esperar datos entrantes a través de conexiones con el backend.
Fuente: opennet.ru
