Avalikustatud on HTTP-serveri Apache 2.4.53 väljaanne, mis sisaldab 14 muudatust ja 4 haavatavuse parandust:
- CVE-2022-22720 — "HTTP Request Smuggling" rünnaku võimalus, mille abil saab saata spetsiaalselt vormindatud kliendi päringute kaudu teiste kasutajate päringute sisu mod_proxy kasutamisel (näiteks on võimalik lisada pahatahtlikku JavaScripti koodi teise kasutaja seanssi). Probleem tekib, kui sisse tuleb jätta avatud sisendühendused, kui tekivad vead vale päringu keha töötlemisel.
- CVE-2022-23943 — puhver ületamine mod_sed moodulis, mis võimaldab ründajal kirjutada mälu sisu hulka, mida kontrollib ründaja.
- CVE-2022-22721 — puhvri ulatusest kirjutamise võimalus, mis tuleneb täisarvude ülevoolust päringute keha edastamisel, mis ületab 350 MB. Probleem ilmneb 32-bitistes süsteemides, kus LimitXMLRequestBody seade on määratud liiga suureks (vaikimisi 1 MB, rünnaku korral peaks see olema suurem kui 350 MB).
- CVE-2022-22719 — mod_lua haavatavus, mis võimaldab lugeda juhuslikke mälu alasid ja protsessi kokkuvarisemist spetsiaalselt vormindatud päringu keha töötlemisel. Probleem on tingitud mitte-initsialiseeritud väärtuste kasutamisest funktsiooni r:parsebody koodis.
Kõige märgatavamad muudatused, mis ei ole seotud turvalisuse tõstmisega:
- mod_proxy's on suurendatud töötleja (worker) nime sümbolite arvu piiri. Lisatud on võimalus kohandada taustu ja esipaneeli jaoks erinevaid väljaandeid (nt olenemata töötlejast). Websocketide või CONNECT meetodi kaudu edastatud päringute jaoks on timeout aeg muudetud maksimumtasemele, mis on määratud taustale ja esipaneelile.
- DBM-failide avamise ja DBM-draiveri laadimise töötlemine on eraldatud. Vea korral logis kuvatakse nüüd üksikasjalikumad teated vea ja draiveri kohta.
- mod_md lõpetas päringute töötlemise /.well-known/acme-challenge/ puhul, kui seadetes domeeni pole selgesõnaliselt lubatud tüübikontrolli 'http-01' kasutamine.
- mod_dav's on kõrvaldatud regressiivne muudatus, mis põhjustas suurt mälu tarbimist suure arvu ressursside töötlemisel.
- Lisatud on võimalus kasutada pcre2 (10.x) raamatukogu pcre (8.x) asemel regulaaravaldiste töötlemiseks.
- Päringute filtritesse on lisatud anomaaliate analüüsi tugi LDAP-protokollile, et õigesti ära tõlkida andmed LDAP-moodustuste manustamise rünnakute katsetes.
- mpm_eventis on kõrvaldatud omavaheline lukustus, mis tekkis uuesti käivitamisel või MaxConnectionsPerChild piiri ületamisel tugevalt koormatud süsteemides.
Allikas: opennet.ru
