La version du serveur HTTP Apache 2.4.53 a été publiée, comprenant 14 modifications et 4 vulnérabilités résolues :
- CVE-2022-22720 - possibilité d'attaquer par 'HTTP Request Smuggling', permettant de s'immiscer dans le contenu des requêtes d'autres utilisateurs en envoyant des requêtes client spécialement formatées via mod_proxy (par exemple, il est possible d'injecter du code JavaScript malveillant dans la session d'un autre utilisateur du site). Le problème est causé par le maintien ouvert des connexions entrantes après l'occurrence d'erreurs lors du traitement d'un corps de requête incorrect.
- CVE-2022-23943 - débordement de tampon dans le module mod_sed, permettant de réécrire le contenu de la mémoire vive avec des données contrôlées par l'attaquant.
- CVE-2022-22721 - possibilité d'écriture en dehors du tampon en raison d'un débordement entier, survenant lors de la transmission d'un corps de requête de plus de 350 Mo. Le problème se manifeste sur les systèmes 32 bits avec une valeur LimitXMLRequestBody configurée trop élevée (par défaut 1 Mo, pour l'attaque, la limite doit être supérieure à 350 Mo).
- CVE-2022-22719 - vulnérabilité dans mod_lua, permettant de lire des zones aléatoires de mémoire et de provoquer un crash du processus lors du traitement d'un corps de requête spécialement formaté. Le problème est causé par l'utilisation de valeurs non initialisées dans le code de la fonction r:parsebody.
Les modifications les plus remarquables, non liées à la sécurité :
- Dans mod_proxy, la limite du nombre de caractères dans le nom du gestionnaire (worker) a été augmentée. Une option de configuration sélective des délais d'attente pour le backend et le frontend a été ajoutée (par exemple, en lien avec le worker). Pour les requêtes transmises via WebSockets ou la méthode CONNECT, le délai d'attente a été modifié pour la valeur maximale définie pour le backend et le frontend.
- Le traitement de l'ouverture des fichiers DBM et du chargement du pilote DBM a été séparé. En cas d'erreur, des informations plus détaillées sur l'erreur et le pilote sont désormais affichées dans le journal.
- Dans mod_md, le traitement des requêtes vers \.well-known\/acme-challenge\/ a été arrêté, sauf si dans les paramètres de domaine l'utilisation du type de vérification 'http-01' est explicitement activée.
- Dans mod_dav, un changement régressif ayant entraîné une forte consommation de mémoire lors du traitement d'un grand nombre de ressources a été corrigé.
- La possibilité d'utiliser la bibliothèque pcre2 (10.x) au lieu de pcre (8.x) pour le traitement des expressions régulières a été ajoutée.
- Le support de l'analyse des anomalies pour le protocole LDAP a été ajouté aux filtres de requêtes afin de s'assurer que les données sont correctement échappées lors de tentatives d'attaque par injection de constructions LDAP.
- La blocage mutuel dans mpm_event a été éliminé, se produisant lors du redémarrage ou en cas de dépassement de la limite MaxConnectionsPerChild sur des systèmes à forte charge.
Source : opennet.ru
