HTTP-serveri Apache 2.4.46 vÀljaanne (vÀljaanded 2.4.44 ja 2.4.45 on vahele jÀetud), milles on esitatud ja kÔrvaldatud :
- â puhver-ĂŒlevool mod_proxy_uwsgi moodulis, mis vĂ”ib pĂ”hjustada teabe leket vĂ”i koodi tĂ€itmist serveris, kui saadetakse spetsiaalselt vormindatud pĂ€ring. Haavatavuse Ă€rakasutamine toimub vĂ€ga pika HTTP-pealkirja edastamise kaudu. Kaitseks on lisatud pealkirjade blokeerimine, mis on pikemad kui 16K (piirang, mis on mÀÀratletud protokolli spetsifikatsioonis).
- â haavatavus mod_http2 moodulis, mis vĂ”imaldab protsessi kokkuvarisemist spetsiaalselt vormindatud HTTP/2 pealkirjaga pĂ€ringu edastamise ajal. Probleem ilmneb, kui mod_http2 moodulis on sisse lĂŒlitatud silumine vĂ”i jĂ€lgimine, ja see vĂ€ljendub mĂ€lu sisu kahjustamises, mis tuleneb vĂ”idujooksu olekust logi teabe salvestamisel. Probleem ei ilmu, kui LogLevel on seadistatud vÀÀrtusele "info".
- â mod_http2 moodulis esinev haavatavus, mis vĂ”imaldab protsessi kokku kukkuda, kui saata HTTP/2 kaudu pĂ€ring, millel on spetsiaalselt vormindatud pĂ€ise vÀÀrtus 'Cache-Digest' (kokkukukkumine toimub, kui ĂŒritatakse teostada HTTP/2 PUSH operatsiooni ressursi jaoks). Haavatavuse blokeerimiseks vĂ”ib kasutada seadet 'H2Push off'.
- â mod_remoteip haavatavus, mis vĂ”imaldab IP-aadresside valevĂ€ljastust, kui kasutatakse mod_remoteip ja mod_rewrite. Probleem ilmneb ainult versioonides 2.4.1 kuni 2.4.23.
KÔige mÀrgatavamad muudatused, mis ei ole seotud turvalisuse tÔstmisega:
- mod_http2-st on eemaldatud mustandi spetsifikatsiooni tugi. , mille edendamine on lÔpetatud.
- mod_http2-s on muudetud direktiivi 'LimitRequestFields' kĂ€itumist, nĂŒĂŒd keelab vÀÀrtuse 0 mÀÀramine piirangu.
- mod_http2-s on tagatud primaarsete ja sekundaarsete (master/secondary) ĂŒhenduste töötlemine ning meetodite mĂ€rgistamine vastavalt kasutusele.
- Kui FCGI/CGI skriptilt saadud Last-Modified pÀise sisu on vale, siis see pÀis eemaldatakse, mitte ei asendata Unix'i ajastuga (epoch).
- Koodi on lisatud funktsioon ap_parse_strict_length(), et rangelt analĂŒĂŒsida sisu suurust.
- mod_proxy_fcgi-s on ProxyFCGISetEnvIf on tagatakse keskkonnamuutujate eemaldamine, kui mÀÀratud vÀljund tagastab vale.
- TÔrge ja vÔimalik mod_ssl krahh, kui klientsertifikaat on mÀÀratud SSLProxyMachineCertificateFile seadistuses, on kÔrvaldatud.
- mod_ssl-is on kÔrvaldatud mÀluleke.
- mod_proxy_http2-s on tagatud, et proksi parameetrit "" kasutatakse uue vĂ”i korduvkasutatava ĂŒhenduse töökindluse kontrollimiseks taustteenusega.
- httpd ei ole seotud valikuga "-lsystemd", kui mod_systemd on aktiveeritud.
- mod_proxy_http2-s on arvesse vÔetud ProxyTimeout seadistust taustteenuselt sisenevaid andmeid oodates.
Allikas: opennet.ru
