Ilmus HTTP-serveri Apache versioon 2.4.53, mis sisaldab 19 muudatust ja 8 haavatavust:
- CVE-2022-31813 â haavatavus mod_proxy's, mis vĂ”imaldab blokeerida X-Forwarded-* pĂ€iste saatmise IP-aadressiga, millest algne pĂ€ring tuli. Probleemi saab kasutada IP-pĂ”histe juurdepÀÀsupiirangute ĂŒletamiseks.
- CVE-2022-30556 â haavatavus mod_lua's, mis vĂ”imaldab pÀÀseda andmetele vĂ€ljaspool mÀÀratud puhversuure, manipuleerides funktsiooniga r:wsread() Lua skriptides.
- CVE-2022-30522 â teenusepuudujÀÀk (kĂ”ikide mĂ€lude ammendamine) teatud andmete töötlemisel mooduliga mod_sed.
- CVE-2022-29404 â teenusepuudujÀÀk mod_lua's, mis kĂ€ivitatakse saatmise kaudu spetsiaalselt vormindatud pĂ€ringute Lua töötlejatele, mis kasutavad funktsiooni r:parsebody(0).
- CVE-2022-28615, CVE-2022-28614 â teenusepuudujÀÀk vĂ”i andmete juurdepÀÀs protsessi mĂ€lus, mis tuleneb vigadest funktsioonides ap_strcmp_match() ja ap_rwrite(), mis pĂ”hjustab mĂ€luĂŒhiku ĂŒletamist.
- CVE-2022-28330 â teabe leke mĂ€lu piire ĂŒletavatest aladest mod_isapi's (probleem esineb ainult Windows platvormil).
- CVE-2022-26377 â mudel mod_proxy_ajp on vastuvĂ”tlik 'HTTP Request Smuggling' rĂŒnnakutele frontend-backend sĂŒsteemides, mis vĂ”imaldavad teiste kasutajate pĂ€ringute sisu vahele sulgeda, mis töödeldakse samas voos frontend'i ja backend'i vahel.
KÔige mÀrgatavamad mitteohutusega seotud muudatused:
- mod_ssl'is on tagatud SSLFIPS reĆŸiimi ĂŒhilduvus OpenSSL 3.0-ga.
- ab utiliidis on rakendatud TLSv1.3 tugi (nÔuab sidumist SSL-raamatukoguga, mis toetab seda protokolli).
- mod_md-s on MDCertificateAuthority direktiivis lubatud kasutada rohkem kui ĂŒhte nime ja CA URL-i. Uued direktiivid: MDRetryDelay (mÀÀrab viivituse enne uue pĂ€ringu saatmist) ja MDRetryFailover (mÀÀrab uute katsete arvu, enne kui valitakse alternatiivne sertifitseerimiskeskus). Lisatud tugi staatusele 'auto' vÀÀrtuste vĂ€ljastamiseks formaadis 'key: value'. Andmete haldamine kaitstud kasutajate sertifikaatide jaoks on korraldatud. VPN- Tailscale vĂ”rgule.
- mod_http2 moodulit on puhastatud kasutamata ja ebaohutust koodist.
- mod_proxy's on bÀnneripordi peegeldamine backend'i vigade logimisÔnnetustes.
- mod_heartmonitor'is on HeartbeatMaxServers parameetri vÀÀrtus muudetud 0-lt 10-le (alguses 10 jagatud mÀlu ruumi).
Allikas: opennet.ru
