Sortie du serveur HTTP Apache 2.4.46 (les versions 2.4.44 et 2.4.45 ont été omises), qui contient et corrige :
- â dĂ©bordement de tampon dans le module mod_proxy_uwsgi, pouvant entraĂźner des fuites d'informations ou l'exĂ©cution de code sur le serveur lors de l'envoi d'une requĂȘte spĂ©cialement formatĂ©e. L'exploitation de cette vulnĂ©rabilitĂ© se fait par le biais d'un en-tĂȘte HTTP trĂšs long. Pour sĂ©curiser, un blocage des en-tĂȘtes de plus de 16K a Ă©tĂ© ajoutĂ© (limite dĂ©finie dans la spĂ©cification du protocole).
- â vulnĂ©rabilitĂ© dans le module mod_http2, permettant de provoquer un crash du processus lors de l'envoi d'une requĂȘte avec un en-tĂȘte HTTP/2 spĂ©cialement formatĂ©. Le problĂšme se manifeste lors de l'activation du dĂ©bogage ou du traçage dans le module mod_http2 et se traduit par une corruption de la mĂ©moire due Ă une condition de concurrence lors de la conservation des informations dans le journal. Le problĂšme ne se manifeste pas en dĂ©finissant LogLevel à «info».
- â vulnĂ©rabilitĂ© dans le module mod_http2, permettant de provoquer un crash du processus lors de l'envoi d'une requĂȘte avec une valeur d'en-tĂȘte âCache-Digestâ spĂ©cialement formatĂ©e via HTTP/2 (le crash se produit lors de la tentative d'effectuer une opĂ©ration HTTP/2 PUSH pour la ressource). Pour bloquer cette vulnĂ©rabilitĂ©, vous pouvez utiliser la configuration «H2Push off».
- â vulnĂ©rabilitĂ© de mod_remoteip, permettant de falsifier des adresses IP lors du proxy, en utilisant mod_remoteip et mod_rewrite. Le problĂšme ne se manifeste que pour les versions de 2.4.1 Ă 2.4.23.
Les modifications les plus remarquables, non liées à la sécurité :
- Le support de la spécification brouillonne a été supprimé de mod_http2 , dont la promotion a été suspendue.
- Le comportement de la directive «LimitRequestFields» a été modifié dans mod_http2, spécifier la valeur 0 désactive désormais la limitation.
- Dans mod_http2, la gestion des connexions principales et secondaires (master/secondary) a été assurée et les méthodes marquées selon leur utilisation.
- En cas de rĂ©ception d'un en-tĂȘte Last-Modified incorrect du script FCGI/CGI, cet en-tĂȘte est maintenant supprimĂ© et non remplacĂ© par le temps Ă©pique (Ă©poque Unix).
- Une fonction ap_parse_strict_length() a été ajoutée au code pour un parsing strict de la taille du contenu.
- Dans mod_proxy_fcgi, dans ProxyFCGISetEnvIf, la suppression des variables d'environnement a été assurée lorsque l'expression donnée retourne False.
- L'état de concurrence et le crash possible de mod_ssl lors de l'utilisation d'un certificat client défini par la configuration SSLProxyMachineCertificateFile ont été corrigés.
- Une fuite de mémoire a été résolue dans mod_ssl.
- Dans mod_proxy_http2, il est désormais possible d'utiliser le paramÚtre proxy «» pour vérifier la fonctionnalité d'une nouvelle connexion ou d'une connexion réutilisée avec le backend.
- La liaison de httpd avec l'option «-lsystemd» a été interrompue si mod_systemd est activé.
- Dans mod_proxy_http2, la configuration de ProxyTimeout est maintenant prise en compte lors de l'attente des données entrantes via des connexions avec le backend.
Source : opennet.ru
