Lanzamiento del servidor http Apache 2.4.64 con la corrección de 8 vulnerabilidades

Se ha presentado la versión del servidor HTTP Apache 2.4.64, que corrige 8 vulnerabilidades y realiza 19 cambios.

Vulnerabilidades corregidas (las primeras 4 tienen un nivel de peligro moderado, mientras que las restantes son bajas):

  • CVE-2024-42516 — posibilidad de realizar un ataque de división de respuestas HTTP en sistemas frontend-backend, lo que permite dividir el contenido del encabezado Content-Type en la respuesta para infiltrarse en el contenido de las respuestas de otros usuarios que se procesan en el mismo hilo entre el frontend y el backend.
  • CVE-2024-43394 — vulnerabilidad específica de la plataforma Windows SSRF (Server-Side Request Forgery), que al enviar solicitudes específicamente diseñadas puede resultar en la filtración de hashes NTLM a servidor, bajo el control de los atacantes.
  • CVE-2025-53020 — denegación de servicio a través de HTTP/2, que lleva al consumo excesivo de memoria.
  • CVE-2025-49812 — vulnerabilidad en mod_ssl que permite a un atacante que controla el tráfico (MITM) realizar una sustitución de sesión HTTP al infiltrarse en el momento de la transición de HTTP a HTTPS.
  • CVE-2025-23048 — eludir las restricciones de acceso en mod_ssl al restaurar una sesión interrumpida.
  • CVE-2025-49630 — denegación de servicio, lo que lleva al cierre inesperado del módulo mod_proxy_http2.
  • CVE-2024-47252 — escape incorrecto de caracteres en la información de errores de mod_ssl registrada en el log.
  • CVE-2024-43204 — vulnerabilidad SSRF en mod_headers, que permite que en mod_proxy se envíe una solicitud saliente a la dirección indicada por el atacante.

Entre las mejoras no relacionadas con la seguridad:

  • Se ha añadido soporte para activación por socket en mod_systemd.
  • En el módulo mod_http2 se ha añadido la directiva H2MaxHeaderBlockLen para limitar el tamaño de los encabezados HTTP en la respuesta.
  • En mod_http2 se ha implementado la grabación de la duración de las solicitudes HTTP/2.
  • Se han añadido las directivas DProfile y MDProfileMandatory en el módulo mod_md para soportar la extensión del protocolo ACME, que implementa perfiles de certificados.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster