Se ha presentado la versión del servidor HTTP Apache 2.4.64, que corrige 8 vulnerabilidades y realiza 19 cambios.
Vulnerabilidades corregidas (las primeras 4 tienen un nivel de peligro moderado, mientras que las restantes son bajas):
- CVE-2024-42516 — posibilidad de realizar un ataque de división de respuestas HTTP en sistemas frontend-backend, lo que permite dividir el contenido del encabezado Content-Type en la respuesta para infiltrarse en el contenido de las respuestas de otros usuarios que se procesan en el mismo hilo entre el frontend y el backend.
- CVE-2024-43394 — vulnerabilidad específica de la plataforma Windows SSRF (Server-Side Request Forgery), que al enviar solicitudes específicamente diseñadas puede resultar en la filtración de hashes NTLM a servidor, bajo el control de los atacantes.
- CVE-2025-53020 — denegación de servicio a través de HTTP/2, que lleva al consumo excesivo de memoria.
- CVE-2025-49812 — vulnerabilidad en mod_ssl que permite a un atacante que controla el tráfico (MITM) realizar una sustitución de sesión HTTP al infiltrarse en el momento de la transición de HTTP a HTTPS.
- CVE-2025-23048 — eludir las restricciones de acceso en mod_ssl al restaurar una sesión interrumpida.
- CVE-2025-49630 — denegación de servicio, lo que lleva al cierre inesperado del módulo mod_proxy_http2.
- CVE-2024-47252 — escape incorrecto de caracteres en la información de errores de mod_ssl registrada en el log.
- CVE-2024-43204 — vulnerabilidad SSRF en mod_headers, que permite que en mod_proxy se envíe una solicitud saliente a la dirección indicada por el atacante.
Entre las mejoras no relacionadas con la seguridad:
- Se ha añadido soporte para activación por socket en mod_systemd.
- En el módulo mod_http2 se ha añadido la directiva H2MaxHeaderBlockLen para limitar el tamaño de los encabezados HTTP en la respuesta.
- En mod_http2 se ha implementado la grabación de la duración de las solicitudes HTTP/2.
- Se han añadido las directivas DProfile y MDProfileMandatory en el módulo mod_md para soportar la extensión del protocolo ACME, que implementa perfiles de certificados.
Fuente: opennet.ru
