Release of Apache 2.4.54 HTTP server with vulnerability fixes

Ilmus HTTP-serveri Apache versioon 2.4.53, mis sisaldab 19 muudatust ja 8 haavatavust:

  • CVE-2022-31813 — haavatavus mod_proxy's, mis vĂ”imaldab blokeerida X-Forwarded-* pĂ€iste saatmise IP-aadressiga, millest algne pĂ€ring tuli. Probleemi saab kasutada IP-pĂ”histe juurdepÀÀsupiirangute ĂŒletamiseks.
  • CVE-2022-30556 — haavatavus mod_lua's, mis vĂ”imaldab pÀÀseda andmetele vĂ€ljaspool mÀÀratud puhversuure, manipuleerides funktsiooniga r:wsread() Lua skriptides.
  • CVE-2022-30522 — teenusepuudujÀÀk (kĂ”ikide mĂ€lude ammendamine) teatud andmete töötlemisel mooduliga mod_sed.
  • CVE-2022-29404 — teenusepuudujÀÀk mod_lua's, mis kĂ€ivitatakse saatmise kaudu spetsiaalselt vormindatud pĂ€ringute Lua töötlejatele, mis kasutavad funktsiooni r:parsebody(0).
  • CVE-2022-28615, CVE-2022-28614 — teenusepuudujÀÀk vĂ”i andmete juurdepÀÀs protsessi mĂ€lus, mis tuleneb vigadest funktsioonides ap_strcmp_match() ja ap_rwrite(), mis pĂ”hjustab mĂ€luĂŒhiku ĂŒletamist.
  • CVE-2022-28330 — teabe leke mĂ€lu piire ĂŒletavatest aladest mod_isapi's (probleem esineb ainult Windows platvormil).
  • CVE-2022-26377 — mudel mod_proxy_ajp on vastuvĂ”tlik 'HTTP Request Smuggling' rĂŒnnakutele frontend-backend sĂŒsteemides, mis vĂ”imaldavad teiste kasutajate pĂ€ringute sisu vahele sulgeda, mis töödeldakse samas voos frontend'i ja backend'i vahel.

KÔige mÀrgatavamad mitteohutusega seotud muudatused:

  • mod_ssl'is on tagatud SSLFIPS reĆŸiimi ĂŒhilduvus OpenSSL 3.0-ga.
  • ab utiliidis on rakendatud TLSv1.3 tugi (nĂ”uab sidumist SSL-raamatukoguga, mis toetab seda protokolli).
  • mod_md-s on MDCertificateAuthority direktiivis lubatud kasutada rohkem kui ĂŒhte nime ja CA URL-i. Uued direktiivid: MDRetryDelay (mÀÀrab viivituse enne uue pĂ€ringu saatmist) ja MDRetryFailover (mÀÀrab uute katsete arvu, enne kui valitakse alternatiivne sertifitseerimiskeskus). Lisatud tugi staatusele 'auto' vÀÀrtuste vĂ€ljastamiseks formaadis 'key: value'. Andmete haldamine kaitstud kasutajate sertifikaatide jaoks on korraldatud. VPN- Tailscale vĂ”rgule.
  • mod_http2 moodulit on puhastatud kasutamata ja ebaohutust koodist.
  • mod_proxy's on bĂ€nneripordi peegeldamine backend'i vigade logimisĂ”nnetustes.
  • mod_heartmonitor'is on HeartbeatMaxServers parameetri vÀÀrtus muudetud 0-lt 10-le (alguses 10 jagatud mĂ€lu ruumi).

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster