Apache http-serveri vÀljaanne 2.4.54 haavatavuste kÔrvaldamisega.

Avaldas HTTP-serveri Apache 2.4.53 versiooni, kus on 19 muudatust ja 8 turvaaukude parandust:

  • CVE-2022-31813 — turvaauk mod_proxy-s, mis blokeerib X-Forwarded-* pealkirjade saatmise koos IP-aadressiga, millest algne pĂ€ring tuli. Probleemi saab kasutada IP-aadresside juurdepÀÀsupiirangute mööda hiilimiseks.
  • CVE-2022-30556 — turvaauk mod_lua-s, mis vĂ”imaldab pÀÀseda andmetele vĂ€ljaspool eraldatud puhverserverit, manipuleerides r:wsread() funktsiooniga Lua skriptides.
  • CVE-2022-30522 — teenuse katkestamine (mĂ€luturbete vĂ€iksemiseks) teatud andmete töötlemisel mod_sed mooduliga.
  • CVE-2022-29404 — teenuse katkestamine mod_lua-s, mis Ă€ra kasutatakse spetsiaalselt vormindatud pĂ€ringute saatmise kaudu Lua töötlejatele, mis kasutavad r:parsebody(0) kutsungit.
  • CVE-2022-28615, CVE-2022-28614 — teenuse katkestamine vĂ”i andmete pÀÀs vahemĂ€lus processis vigade tĂ”ttu funktsioonides ap_strcmp_match() ja ap_rwrite(), mis viivad andmete lugemiseni puhvri piiridest.
  • CVE-2022-28330 — teabe leke puhvri piiridest vĂ€ljaspool mod_isapi-s (probleem ilmneb ainult Windowsis).
  • CVE-2022-26377 — moodul mod_proxy_ajp on vastuvĂ”tlik HTTP Request Smuggling rĂŒnnakute suhtes front-end’i ja back-end’i sĂŒsteemide vahel, mis vĂ”imaldab teiste kasutajate pĂ€ringute sisu segada, mis töödeldakse sama voos front-end'i ja back-end'i vahel.

KÔige mÀrgatavamad muudatused, mis ei ole seotud turvalisuse tÔstmisega:

  • mod_ssl-s on tagatud SSLFIPS reĆŸiimi ĂŒhilduvus OpenSSL 3.0-ga.
  • ab utiliidis on lisatud tugi TLSv1.3-le (nĂ”utav sidumine) SSL-teegiga, mis toetab seda protokolli.
  • mod_md-s on MDCertificateAuthority direktiivis lubatud kasutada rohkem kui ĂŒhte nime ja CA URL-i. Lisatud on uued direktiivid: MDRetryDelay (mÀÀrab viivituse enne uue pĂ€ringu saadet) ja MDRetryFailover (mÀÀrab korduste arvu, kui katse ebaĂ”nnestub enne alternatiivse CA valimist). Lisatud on tugi 'auto' olekule vÀÀrtuste vĂ€ljundis formaadis 'key: value'. Sertifikaatide haldamise vĂ”imalus on antud kaitstud VPN- Tailscale vĂ”rgud.
  • mod_http2 moodul on puhastatud kasutamata ja ebaturvalisest koodist.
  • mod_proxy-s on tagatud back-end'i vĂ”rguporti peegeldamine vigade logimis sĂ”numites.
  • mod_heartmonitor-s on HeartbeatMaxServers parameetri vÀÀrtus muudetud 0-lt 10-le (10 jagatud mĂ€lu sloti initsialiseerimiseks).

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster