Avaldas HTTP-serveri Apache 2.4.53 versiooni, kus on 19 muudatust ja 8 turvaaukude parandust:
- CVE-2022-31813 â turvaauk mod_proxy-s, mis blokeerib X-Forwarded-* pealkirjade saatmise koos IP-aadressiga, millest algne pĂ€ring tuli. Probleemi saab kasutada IP-aadresside juurdepÀÀsupiirangute mööda hiilimiseks.
- CVE-2022-30556 â turvaauk mod_lua-s, mis vĂ”imaldab pÀÀseda andmetele vĂ€ljaspool eraldatud puhverserverit, manipuleerides r:wsread() funktsiooniga Lua skriptides.
- CVE-2022-30522 â teenuse katkestamine (mĂ€luturbete vĂ€iksemiseks) teatud andmete töötlemisel mod_sed mooduliga.
- CVE-2022-29404 â teenuse katkestamine mod_lua-s, mis Ă€ra kasutatakse spetsiaalselt vormindatud pĂ€ringute saatmise kaudu Lua töötlejatele, mis kasutavad r:parsebody(0) kutsungit.
- CVE-2022-28615, CVE-2022-28614 â teenuse katkestamine vĂ”i andmete pÀÀs vahemĂ€lus processis vigade tĂ”ttu funktsioonides ap_strcmp_match() ja ap_rwrite(), mis viivad andmete lugemiseni puhvri piiridest.
- CVE-2022-28330 â teabe leke puhvri piiridest vĂ€ljaspool mod_isapi-s (probleem ilmneb ainult Windowsis).
- CVE-2022-26377 â moodul mod_proxy_ajp on vastuvĂ”tlik HTTP Request Smuggling rĂŒnnakute suhtes front-endâi ja back-endâi sĂŒsteemide vahel, mis vĂ”imaldab teiste kasutajate pĂ€ringute sisu segada, mis töödeldakse sama voos front-end'i ja back-end'i vahel.
KÔige mÀrgatavamad muudatused, mis ei ole seotud turvalisuse tÔstmisega:
- mod_ssl-s on tagatud SSLFIPS reĆŸiimi ĂŒhilduvus OpenSSL 3.0-ga.
- ab utiliidis on lisatud tugi TLSv1.3-le (nÔutav sidumine) SSL-teegiga, mis toetab seda protokolli.
- mod_md-s on MDCertificateAuthority direktiivis lubatud kasutada rohkem kui ĂŒhte nime ja CA URL-i. Lisatud on uued direktiivid: MDRetryDelay (mÀÀrab viivituse enne uue pĂ€ringu saadet) ja MDRetryFailover (mÀÀrab korduste arvu, kui katse ebaĂ”nnestub enne alternatiivse CA valimist). Lisatud on tugi 'auto' olekule vÀÀrtuste vĂ€ljundis formaadis 'key: value'. Sertifikaatide haldamise vĂ”imalus on antud kaitstud VPN- Tailscale vĂ”rgud.
- mod_http2 moodul on puhastatud kasutamata ja ebaturvalisest koodist.
- mod_proxy-s on tagatud back-end'i vÔrguporti peegeldamine vigade logimis sÔnumites.
- mod_heartmonitor-s on HeartbeatMaxServers parameetri vÀÀrtus muudetud 0-lt 10-le (10 jagatud mÀlu sloti initsialiseerimiseks).
Allikas: opennet.ru
