Se ha publicado la versión 2.4.53 del servidor HTTP Apache, que presenta 14 cambios y corrige 4 vulnerabilidades:
- CVE-2022-22720 — vulnerabilidad de ataque de 'HTTP Request Smuggling' que permite, mediante el envío de solicitudes de cliente especialmente formateadas, inyectar contenido en las solicitudes de otros usuarios que se envían a través de mod_proxy (por ejemplo, se puede lograr insertar código JavaScript malicioso en la sesión de otro usuario del sitio). Este problema se debe a que se dejan abiertas las conexiones entrantes después de que ocurren errores al procesar el cuerpo de la solicitud.
- CVE-2022-23943 — desbordamiento de búfer en el módulo mod_sed que permite sobrescribir el contenido de la memoria heap con datos controlados por un atacante.
- CVE-2022-22721 — posibilidad de escritura fuera del búfer debido a un desbordamiento entero que se produce al transmitir un cuerpo de solicitud mayor de 350MB. Este problema se manifiesta en sistemas de 32 bits cuya configuración tiene un valor demasiado alto para LimitXMLRequestBody (por defecto 1MB, para el ataque el límite debe ser superior a 350MB).
- CVE-2022-22719 — vulnerabilidad en mod_lua que permite leer áreas aleatorias de memoria y provocar un fallo en el proceso al procesar un cuerpo de solicitud especialmente formateado. Este problema se debe al uso de valores no inicializados en el código de la función r:parsebody.
Los cambios más destacados no relacionados con la seguridad:
- En mod_proxy se ha incrementado el límite de caracteres en el nombre del manejador (worker). Se ha añadido la opción de personalizar los timeouts para el backend y frontend (por ejemplo, vinculados al worker). Para las solicitudes transferidas a través de websockets o el método CONNECT, el tiempo de timeout se ha cambiado al valor máximo asignado para el backend y frontend.
- Se ha separado el manejo de la apertura de archivos DBM y la carga del controlador DBM. En caso de error, ahora se muestran detalles más específicos sobre el error y el controlador en el registro.
- En mod_md se ha detenido el procesamiento de solicitudes a \/.well-known\/acme-challenge\/, a menos que en la configuración dominio se haya habilitado explícitamente el uso del tipo de verificación 'http-01'.
- En mod_dav se ha corregido un cambio regresivo que provocaba un gran consumo de memoria al procesar una gran cantidad de recursos.
- Se ha añadido la posibilidad de utilizar la biblioteca pcre2 (10.x) en lugar de pcre (8.x) para el procesamiento de expresiones regulares.
- Se ha añadido soporte para el análisis de anomalías en el protocolo LDAP en los filtros de consultas para un correcto escape de datos al intentar realizar ataques de inyección de construcciones LDAP.
- Se ha eliminado un bloqueo mutuo en mpm_event que ocurría durante el reinicio o al superar el límite de MaxConnectionsPerChild en sistemas de alta carga.
Fuente: opennet.ru
