Apache http-serveri versioon 2.4.53 on vÀlja antud koos ohtlike haavatavustega parandustega.

Avaldatud on HTTP-serveri Apache 2.4.53 vÀljalase, kus on esitatud 14 muudatust ja kÔrvaldatud 4 haavatavust:

  • CVE-2022-22720 — vĂ”imalus teha "HTTP Request Smuggling" rĂŒnnak, mis lubab hoolikalt vormindatud kliendipĂ€ringute saatmise kaudu siseneda teiste kasutajate pĂ€ringute sisusse, mida edastatakse lĂ€bi mod_proxy (nĂ€iteks on vĂ”imalik pahatahtlik JavaScript-kood sisestada teise kasutaja seanssile). Probleem tuleneb sisse tulevate ĂŒhenduste jĂ€tmisest avatuks pĂ€rast vigu vigaselt vormindatud pĂ€ringu keha töötlemisel.
  • CVE-2022-23943 — puhverĂŒlevool mod_sed moodulis, mis vĂ”imaldab rĂŒndajal kirjutada mĂ€lu sisu, juhindudes rĂŒndaja kontrolli all olevatest andmetest.
  • CVE-2022-22721 — vĂ”imalus kirjutada puhvrist vĂ€lja tervete arvude ĂŒlevoolu tĂ”ttu, mis tekib, kui pĂ€ringu keha suurus ĂŒletab 350MB. Probleem ilmneb 32-bitistes sĂŒsteemides, kus on seatud liiga suur LimitXMLRequestBody vÀÀrtus (vaikimisi 1 MB, rĂŒnnaku jaoks peab piir olema ĂŒle 350 MB).
  • CVE-2022-22719 — haavatavus mod_lua moodulis, mis lubab juhuslike mĂ€lu piirkondade lugemist ja toimuvale pĂ€ringu keha töötlemise ajal protsessi kokkujooksmist. Probleem tuleneb initsialiseerimata vÀÀrtuste kasutamisest funktsiooni r:parsebody koodis.

KÔige mÀrgatavamad mitteohutusega seotud muudatused:

  • Mod_proxy-s on suurendatud töötleja (worker) nime sĂŒmbolite arvu limiiti. Lisatud on vĂ”imalus valida bĂ€nni ja frontendi aegumiste seadistamine (nĂ€iteks töötleja seostamiseks). Websocketide kaudu saadetud pĂ€ringute vĂ”i CONNECT meetodi jaoks on aegumise aega muudetud maksimaalseks vÀÀrtuseks, mis on seatud bĂ€nni ja frontendi jaoks.
  • DBM-failide avamise ja DBM-juhtme laadimise töötlemine on lahutatud. Logis kuvatakse nĂŒĂŒd tĂ”rke ja juhi kohta ĂŒksikasjalikumat teavet.
  • Mod_md-s lĂ”petatakse pĂ€ringute töötlemine \/.well-known\/acme-challenge\/ jaoks, kui seadistustes domeen ei ole selgelt lubatud ‘http-01’ kontrollimise tĂŒĂŒbi kasutamine.
  • Mod_dav-s on kĂ”rvaldatud tagasiulatuv muudatus, mis pĂ”hjustas mĂ€lukasutuse suurenemist suure arvu ressursside töötlemisel.
  • Lisatud on vĂ”imalus kasutada pcre2 (10.x) raamatukogu regulaaravaldiste töötlemiseks pcre (8.x) asemel.
  • PĂ€ringute filtritesse on lisatud anomaaliate analĂŒĂŒsi tugi LDAP-protokolli jaoks, et tagada andmete korrektne varjamine LDAP-mustreid kasutavate rĂŒnnakute korral.
  • mpm_eventis on kĂ”rvaldatud omavahelised ummikud, mis tekkisid teenuse taaskĂ€ivitamisel vĂ”i MaxConnectionsPerChild piirangute ĂŒletamisel suure töötlemise koormusega sĂŒsteemides.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster