Sortie du serveur HTTP Apache 2.4.54 avec correction des vulnérabilités

La version du serveur HTTP Apache 2.4.53 a été publiée, introduisant 19 modifications et corrigeant 8 vulnérabilités :

  • CVE-2022-31813 — une vulnérabilité dans mod_proxy permettant de bloquer l'envoi des en-têtes X-Forwarded-* contenant des informations sur l'adresse IP d'origine de la requête. Ce problème peut être exploité pour contourner les restrictions d'accès basées sur les adresses IP.
  • CVE-2022-30556 — une vulnérabilité dans mod_lua permettant d'accéder à des données au-delà du tampon alloué par des manipulations de la fonction r:wsread() dans des scripts Lua.
  • CVE-2022-30522 — déni de service (épuisement de la mémoire disponible) lors du traitement de certaines données par le module mod_sed.
  • CVE-2022-29404 — déni de service dans mod_lua, exploité par l'envoi de requêtes spécialement formatées aux gestionnaires Lua utilisant l'appel r:parsebody(0).
  • CVE-2022-28615, CVE-2022-28614 — déni de service ou accès aux données en mémoire du processus en raison d'erreurs dans les fonctions ap_strcmp_match() et ap_rwrite(), entraînant une lecture hors limites du tampon.
  • CVE-2022-28330 — fuite d'informations provenant des zones en dehors des limites du tampon dans mod_isapi (le problème se manifeste uniquement sur la plateforme Windows).
  • CVE-2022-26377 — le module mod_proxy_ajp est vulnérable à des attaques de type « HTTP Request Smuggling » sur les systèmes front-end/back-end, permettant d'injecter du contenu dans les requêtes d'autres utilisateurs traitées dans le même fil entre le front-end et le back-end.

Les modifications les plus remarquables, non liées à la sécurité :

  • La compatibilité du mode SSLFIPS avec OpenSSL 3.0 a été assurée dans mod_ssl.
  • Le support de TLSv1.3 a été ajouté à l'outil ab (nécessite le lien avec SSL-une bibliothèque qui prend en charge ce protocole).
  • Dans mod_md, la directive MDCertificateAuthority permet l'utilisation de plusieurs noms et URL d'autorité de certification. De nouvelles directives ont été ajoutées : MDRetryDelay (définit le délai avant l'envoi d'une nouvelle requête) et MDRetryFailover (définit le nombre de tentatives en cas d'échec avant de choisir une autorité de certification alternative). Un support pour l'état « auto » a été ajouté lors de l'affichage des valeurs au format « key: value ». La possibilité de gérer les certificats pour les utilisateurs protégés a été fournie. VPN-réseaux Tailscale.
  • Le module mod_http2 a été nettoyé de son code inutilisé et non sécurisé.
  • Dans mod_proxy, le port réseau du back-end est répercuté dans les messages d'erreur enregistrés dans les logs.
  • Dans mod_heartmonitor, la valeur du paramètre HeartbeatMaxServers a été modifiée de 0 à 10 (initialisation de 10 emplacements de mémoire partagée).

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster