Avaldatud on HTTP-serveri Apache 2.4.53 vÀljalase, kus on esitatud 14 muudatust ja kÔrvaldatud 4 haavatavust:
- CVE-2022-22720 â vĂ”imalus teha "HTTP Request Smuggling" rĂŒnnak, mis lubab hoolikalt vormindatud kliendipĂ€ringute saatmise kaudu siseneda teiste kasutajate pĂ€ringute sisusse, mida edastatakse lĂ€bi mod_proxy (nĂ€iteks on vĂ”imalik pahatahtlik JavaScript-kood sisestada teise kasutaja seanssile). Probleem tuleneb sisse tulevate ĂŒhenduste jĂ€tmisest avatuks pĂ€rast vigu vigaselt vormindatud pĂ€ringu keha töötlemisel.
- CVE-2022-23943 â puhverĂŒlevool mod_sed moodulis, mis vĂ”imaldab rĂŒndajal kirjutada mĂ€lu sisu, juhindudes rĂŒndaja kontrolli all olevatest andmetest.
- CVE-2022-22721 â vĂ”imalus kirjutada puhvrist vĂ€lja tervete arvude ĂŒlevoolu tĂ”ttu, mis tekib, kui pĂ€ringu keha suurus ĂŒletab 350MB. Probleem ilmneb 32-bitistes sĂŒsteemides, kus on seatud liiga suur LimitXMLRequestBody vÀÀrtus (vaikimisi 1 MB, rĂŒnnaku jaoks peab piir olema ĂŒle 350 MB).
- CVE-2022-22719 â haavatavus mod_lua moodulis, mis lubab juhuslike mĂ€lu piirkondade lugemist ja toimuvale pĂ€ringu keha töötlemise ajal protsessi kokkujooksmist. Probleem tuleneb initsialiseerimata vÀÀrtuste kasutamisest funktsiooni r:parsebody koodis.
KÔige mÀrgatavamad mitteohutusega seotud muudatused:
- Mod_proxy-s on suurendatud töötleja (worker) nime sĂŒmbolite arvu limiiti. Lisatud on vĂ”imalus valida bĂ€nni ja frontendi aegumiste seadistamine (nĂ€iteks töötleja seostamiseks). Websocketide kaudu saadetud pĂ€ringute vĂ”i CONNECT meetodi jaoks on aegumise aega muudetud maksimaalseks vÀÀrtuseks, mis on seatud bĂ€nni ja frontendi jaoks.
- DBM-failide avamise ja DBM-juhtme laadimise töötlemine on lahutatud. Logis kuvatakse nĂŒĂŒd tĂ”rke ja juhi kohta ĂŒksikasjalikumat teavet.
- Mod_md-s lĂ”petatakse pĂ€ringute töötlemine \/.well-known\/acme-challenge\/ jaoks, kui seadistustes domeen ei ole selgelt lubatud âhttp-01â kontrollimise tĂŒĂŒbi kasutamine.
- Mod_dav-s on kÔrvaldatud tagasiulatuv muudatus, mis pÔhjustas mÀlukasutuse suurenemist suure arvu ressursside töötlemisel.
- Lisatud on vÔimalus kasutada pcre2 (10.x) raamatukogu regulaaravaldiste töötlemiseks pcre (8.x) asemel.
- PĂ€ringute filtritesse on lisatud anomaaliate analĂŒĂŒsi tugi LDAP-protokolli jaoks, et tagada andmete korrektne varjamine LDAP-mustreid kasutavate rĂŒnnakute korral.
- mpm_eventis on kĂ”rvaldatud omavahelised ummikud, mis tekkisid teenuse taaskĂ€ivitamisel vĂ”i MaxConnectionsPerChild piirangute ĂŒletamisel suure töötlemise koormusega sĂŒsteemides.
Allikas: opennet.ru
