Esitletud on HTTP-serveri Apache 2.4.64 vÀljalase, kus on parandatud 8 haavatavust ja tehtud 19 muudatust.
Parandatud haavatavused (esimesed 4 on mÔÔduka ohu tasemega, teised on madala tasemega):
- CVE-2024-42516 â vĂ”imalus rĂŒndamiseks, kasutades HTTP vastuste eraldamise rĂŒnnakut front-end ja back-end sĂŒsteemides, mis vĂ”imaldab saavutada Content-Type pĂ€ise sisu jagunemist vastuses, et tungida teistele kasutajatele suunatud vastuste sisusse, mis töödeldakse samas voos front-endi ja back-endi vahel.
- CVE-2024-43394 â Windows platvormile spetsiifiline SSRF (Server-Side Request Forgery) haavatavus, mis vĂ”ib spetsiaalselt vormindatud pĂ€ringute saatmise korral pĂ”hjustada NTLM-hashide lekke server, mis on rĂŒndajate kontrolli all.
- CVE-2025-53020 â teenuse katkestamine HTTP/2 kaudu, mis viib mĂ€lukulu ĂŒlemÀÀrasele tarbimisele.
- CVE-2025-49812 â haavatavus mod_ssl-is, mis vĂ”imaldab rĂŒndajal, kes kontrollib liiklust (MITM), teha HTTP-seansi sisestamise, tungides sisse hetkel, kui toimub ĂŒleminek HTTP-lt HTTPS-ile.
- CVE-2025-23048 â mod_ssl-i juurdepÀÀsupiirangute ĂŒmbersuunamine katkestatud seansi taastamisel.
- CVE-2025-49630 â teeninduse katkestamine, mis pĂ”hjustab mod_proxy_http2 mooduli ootamatu seiskumise.
- CVE-2024-47252 â vale sĂŒmbolite pĂ”genemine mod_ssl vigade teabes, mis salvestatakse logisse.
- CVE-2024-43204 â SSRF-olek mod_headers moodulis, mis vĂ”imaldab mod_proxy kaudu sihtaatkaja mÀÀratud aadressile vĂ€lisnĂ”ude edastamist.
Turvalisusega mitteseotud tÀiustuste seas:
- Mod_systemd-s on lisatud socket'i aktiveerimise tugi.
- Mod_http2-s on lisatud H2MaxHeaderBlockLen direktiiv HTTP-pealkirjade suuruse piiramiseks vastustes.
- Mod_http2-s on tagatud teabe salvestamine HTTP/2 pÀringute kestusest.
- Mod_md moodulis on lisatud DProfile ja MDProfileMandatory direktiivid ACME protokolli laiendamise toetamiseks, mis rakendab sertifikaatide profiile.
Allikas: opennet.ru
