HTTP-serveri Apache 2.4.46 väljaanne (väljaanded 2.4.44 ja 2.4.45 on vahele jäetud), milles on esitatud ja kõrvaldatud :
- — puhver-ülevool mod_proxy_uwsgi moodulis, mis võib põhjustada teabe leket või koodi täitmist serveris, kui saadetakse spetsiaalselt vormindatud päring. Haavatavuse ärakasutamine toimub väga pika HTTP-pealkirja edastamise kaudu. Kaitseks on lisatud pealkirjade blokeerimine, mis on pikemad kui 16K (piirang, mis on määratletud protokolli spetsifikatsioonis).
- — haavatavus mod_http2 moodulis, mis võimaldab protsessi kokkuvarisemist spetsiaalselt vormindatud HTTP/2 pealkirjaga päringu edastamise ajal. Probleem ilmneb, kui mod_http2 moodulis on sisse lülitatud silumine või jälgimine, ja see väljendub mälu sisu kahjustamises, mis tuleneb võidujooksu olekust logi teabe salvestamisel. Probleem ei ilmu, kui LogLevel on seadistatud väärtusele "info".
- — mod_http2 moodulis esinev haavatavus, mis võimaldab protsessi kokku kukkuda, kui saata HTTP/2 kaudu päring, millel on spetsiaalselt vormindatud päise väärtus 'Cache-Digest' (kokkukukkumine toimub, kui üritatakse teostada HTTP/2 PUSH operatsiooni ressursi jaoks). Haavatavuse blokeerimiseks võib kasutada seadet 'H2Push off'.
- — mod_remoteip haavatavus, mis võimaldab IP-aadresside valeväljastust, kui kasutatakse mod_remoteip ja mod_rewrite. Probleem ilmneb ainult versioonides 2.4.1 kuni 2.4.23.
Kõige märgatavamad muudatused, mis ei ole seotud turvalisuse tõstmisega:
- mod_http2-st on eemaldatud mustandi spetsifikatsiooni tugi. , mille edendamine on lõpetatud.
- mod_http2-s on muudetud direktiivi 'LimitRequestFields' käitumist, nüüd keelab väärtuse 0 määramine piirangu.
- mod_http2-s on tagatud primaarsete ja sekundaarsete (master/secondary) ühenduste töötlemine ning meetodite märgistamine vastavalt kasutusele.
- Kui FCGI/CGI skriptilt saadud Last-Modified päise sisu on vale, siis see päis eemaldatakse, mitte ei asendata Unix'i ajastuga (epoch).
- Koodi on lisatud funktsioon ap_parse_strict_length(), et rangelt analüüsida sisu suurust.
- mod_proxy_fcgi-s on ProxyFCGISetEnvIf on tagatakse keskkonnamuutujate eemaldamine, kui määratud väljund tagastab vale.
- Tõrge ja võimalik mod_ssl krahh, kui klientsertifikaat on määratud SSLProxyMachineCertificateFile seadistuses, on kõrvaldatud.
- mod_ssl-is on kõrvaldatud mäluleke.
- mod_proxy_http2-s on tagatud, et proksi parameetrit "" kasutatakse uue või korduvkasutatava ühenduse töökindluse kontrollimiseks taustteenusega.
- httpd ei ole seotud valikuga "-lsystemd", kui mod_systemd on aktiveeritud.
- mod_proxy_http2-s on arvesse võetud ProxyTimeout seadistust taustteenuselt sisenevaid andmeid oodates.
Allikas: opennet.ru
