Apache HTTP serveri 2.4.46 vÀljaanne (vÀljaanded 2.4.44 ja 2.4.45 jÀeti vahele), mis sisaldab ja kÔrvaldatud :
- â puhverserveri mod_proxy_uwsgi ĂŒlekoormus, mis vĂ”ib viia teabe lekkimise vĂ”i koodi tĂ€itmiseni serveris, kui saata erikujundatud pĂ€ring. Turvaaugu kasutamine toimub vĂ€ga pika HTTP-pealkirja edastamise kaudu. Kaitseks on lisatud pealkirjade blokeerimine, mis ĂŒletab 16K (piirang, mis on mÀÀratletud protokolli spetsifikatsioonis).
- â turvaauku mod_http2 moodulis, mis vĂ”imaldab protsessi kokkuvarisemist, kui saata pĂ€ring spetsiaalselt kujundatud HTTP/2 pealkirjaga. Probleem ilmneb, kui mod_http2 moodulis on lubatud silumine vĂ”i jĂ€lgimine ning vĂ€ljendub mĂ€lusisalduse kahjustamises, mis tuleneb vĂ”idujooksust logi teabe salvestamisel. Probleem ei ilmne, kui LogLevel on seatud vÀÀrtusele "info".
- â turvaauku mod_http2 moodulis, mis vĂ”imaldab protsessi kokkuvarisemist, kui saata HTTP/2 kaudu pĂ€ring spetsiaalselt kujundatud 'Cache-Digest' pealkirjaga (kokkuvarisemine toimub HTTP/2 PUSH operatsiooni proovimise ajal ressursile). Turvaaugu blokeerimiseks saab kasutada seadistust "H2Push off".
- â turvaauku mod_remoteip, mis vĂ”imaldab IP-aadresside valeidentifitseerimist, kui kasutada mod_remoteip ja mod_rewrite. Probleem ilmneb ainult vĂ€ljaannetes alates 2.4.1 kuni 2.4.23.
KÔige mÀrgatavamad mitteohutusega seotud muudatused:
- mod_http2-st on kustutatud toetus eelprotokolli spetsifikatsioonile , mille edendamine on lÔpetatud.
- Direktiivi "LimitRequestFields" kĂ€itumine mod_http2-s on muutunud, 0 vÀÀrtuse mÀÀramine keelab nĂŒĂŒd piirangu.
- mod_http2-s on tagatud pĂ”hikohtade ja kĂ”rvalkohtade (master/secondary) ĂŒhenduste töötlemine ning meetodite mĂ€rgistus sĂ”ltuvalt kasutamisest.
- Kui saadi vale 'Last-Modified' pealkiri FCGI/CGI skriptist, eemaldatakse see pealkiri nĂŒĂŒd, mitte ei asendata ajaloos (Unix epoch).
- Koodile on lisatud funktsioon ap_parse_strict_length() sisendi tĂ€psete pikkuste analĂŒĂŒsimiseks.
- mod_proxy_fcgi-s ProxyFCGISetEnvIf-s on tagatud keskkonnamuutujate eemaldamine, kui antud vÀljend tagastab vale.
- Mod_ssl-i vÔimaliku kokkuvarisemise ja vÔidujooksu oleku pÔhjuste kÔrvaldamine, kui kasutatakse kliendi sertifikaati, mis on mÀÀratud SSLProxyMachineCertificateFile seadistusega.
- Mod_ssl-is on kÔrvaldatud mÀlu leke.
- Mod_proxy_http2 vĂ”imaldab kasutada parameetrit proxy ââ uue vĂ”i uuesti kasutatava ĂŒhenduse sissetuleva testimise kĂ€igus backendiga.
- Httpd sidumise lĂ”petamine valikuga â-lsystemdâ, kui mod_systemd on aktiivne.
- Mod_proxy_http2 arvestab ProxyTimeout seadet sissetulevate andmete ootamise ajal ĂŒhendustes backendiga.
Allikas: opennet.ru
