La version 2.4.64 du serveur HTTP Apache a été publiée, corrigeant 8 vulnérabilités et apportant 19 modifications.
Vulnérabilités corrigées (les 4 premières présentent un niveau de gravité modéré, les autres sont faibles) :
- CVE-2024-42516 — possibilité d'attaques de type HTTP response splitting sur des systèmes frontend-backend, permettant d'obtenir une fragmentation du contenu de l'en-tête Content-Type dans la réponse afin de s'introduire dans le contenu des réponses d'autres utilisateurs traitées dans le même flux entre le frontend et le backend.
- CVE-2024-43394 — vulnérabilité SSRF (Server-Side Request Forgery) spécifique à la plateforme Windows, qui, lorsqu'elle est envoyée à partir de requêtes spécialement conçues, peut entraîner la fuite de hachages NTLM sur serveur, contrôlé par les attaquants.
- CVE-2025-53020 — déni de service via HTTP/2, entraînant une consommation excessive de mémoire.
- CVE-2025-49812 — vulnérabilité dans mod_ssl permettant à un attaquant contrôlant le trafic (MITM) de substituer une session HTTP au moment de la transition de HTTP à HTTPS.
- CVE-2025-23048 — contournement des restrictions d'accès dans mod_ssl lors de la reprise d'une session interrompue.
- CVE-2025-49630 — déni de service entraînant un arrêt anormal du module mod_proxy_http2.
- CVE-2024-47252 — échappement incorrect des caractères dans les informations d'erreur de mod_ssl écrites dans le journal.
- CVE-2024-43204 — vulnérabilité SSRF dans mod_headers permettant d'envoyer une requête sortante via mod_proxy à l'adresse indiquée par l'attaquant.
Parmi les améliorations non liées à la sécurité :
- Le module mod_systemd a été ajouté pour la prise en charge de l'activation par socket.
- Dans le module mod_http2, la directive H2MaxHeaderBlockLen a été ajoutée pour limiter la taille des en-têtes HTTP dans la réponse.
- Le module mod_http2 a été mis à jour pour enregistrer la durée des requêtes HTTP/2.
- Des directives DProfile et MDProfileMandatory ont été ajoutées dans le module mod_md pour prendre en charge l'extension du protocole ACME, implémentant les profils de certificats.
Source : opennet.ru
