{"id":103543,"date":"2022-03-15T09:37:16","date_gmt":"2022-03-15T07:37:16","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/reliz-http-servera-apache-2-4-53-s-ustraneniem-opasnyh-uyazvimostej"},"modified":"2022-03-15T09:37:16","modified_gmt":"2022-03-15T07:37:16","slug":"reliz-http-servera-apache-2-4-53-s-ustraneniem-opasnyh-uyazvimostej","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/news\/reliz-http-servera-apache-2-4-53-s-ustraneniem-opasnyh-uyazvimostej","title":{"rendered":"Sortie du serveur HTTP Apache 2.4.53 corrigeant des vuln\u00e9rabilit\u00e9s critiques","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>La version du serveur HTTP Apache 2.4.53 a \u00e9t\u00e9 publi\u00e9e, comprenant 14 modifications et 4 vuln\u00e9rabilit\u00e9s r\u00e9solues :  <\/p>\n<ul>\n<li class=\"l\"> CVE-2022-22720 \u2014 possibilit\u00e9 d'ex\u00e9cution d'une attaque \u00ab HTTP Request Smuggling \u00bb, permettant, via l'envoi de requ\u00eates client sp\u00e9cialement format\u00e9es, d'ins\u00e9rer des contenus dans les requ\u00eates d'autres utilisateurs transmises via mod_proxy (par exemple, cela peut conduire \u00e0 l'insertion de code JavaScript malveillant dans la session d'un autre utilisateur du site). Le probl\u00e8me est caus\u00e9 par la conservation des connexions entrantes ouvertes apr\u00e8s l'apparition d'erreurs lors du traitement d'un corps de requ\u00eate incorrect.\n<li class=\"l\"> CVE-2022-23943 \u2014 d\u00e9passement de tampon dans le module mod_sed, permettant de r\u00e9\u00e9crire le contenu de la m\u00e9moire heap avec des donn\u00e9es contr\u00f4l\u00e9es par un attaquant.\n<li class=\"l\"> CVE-2022-22721 \u2014 possibilit\u00e9 d'\u00e9criture au-del\u00e0 du tampon en raison d'un d\u00e9bordement entier, survenant lors de la transmission d'un corps de requ\u00eate de plus de 350 Mo. Le probl\u00e8me se manifeste sur des syst\u00e8mes 32 bits dont la configuration contient une valeur LimitXMLRequestBody trop \u00e9lev\u00e9e (par d\u00e9faut 1 Mo, pour l'attaque, la limite doit \u00eatre sup\u00e9rieure \u00e0 350 Mo).\n<li class=\"l\"> CVE-2022-22719 \u2014 vuln\u00e9rabilit\u00e9 dans mod_lua, permettant d'acc\u00e9der \u00e0 des zones al\u00e9atoires de la m\u00e9moire et de provoquer un crash du processus lors du traitement d'un corps de requ\u00eate sp\u00e9cialement con\u00e7u. Le probl\u00e8me est caus\u00e9 par l'utilisation de valeurs non initialis\u00e9es dans le code de la fonction r:parsebody.    <\/ul>\n<p>Les modifications les plus remarquables, non li\u00e9es \u00e0 la s\u00e9curit\u00e9 :  <\/p>\n<ul>\n<li class=\"l\"> Dans mod_proxy, la limite du nombre de caract\u00e8res dans le nom du gestionnaire (worker) a \u00e9t\u00e9 augment\u00e9e. Une option de configuration s\u00e9lective des d\u00e9lais d'attente pour le backend et le frontend a \u00e9t\u00e9 ajout\u00e9e (par exemple, en lien avec le worker). Pour les requ\u00eates transmises via WebSockets ou la m\u00e9thode CONNECT, le d\u00e9lai d'attente a \u00e9t\u00e9 modifi\u00e9 pour la valeur maximale d\u00e9finie pour le backend et le frontend.\n<li class=\"l\"> Le traitement de l'ouverture des fichiers DBM et du chargement du pilote DBM a \u00e9t\u00e9 s\u00e9par\u00e9. En cas d'erreur, des informations plus d\u00e9taill\u00e9es sur l'erreur et le pilote sont d\u00e9sormais affich\u00e9es dans le journal.\n<li class=\"l\"> Dans mod_md, le traitement des requ\u00eates vers \\.well-known\\\/acme-challenge\\\/ a \u00e9t\u00e9 arr\u00eat\u00e9, sauf si dans les param\u00e8tres <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/fr\/domain\/\"   title=\"de domaine\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"4146\">de domaine<\/a> l'utilisation du type de v\u00e9rification \u2018http-01\u2019 n'est pas explicitement activ\u00e9e.\n<li class=\"l\"> Dans mod_dav, un changement r\u00e9gressif ayant entra\u00een\u00e9 une forte consommation de m\u00e9moire lors du traitement d'un grand nombre de ressources a \u00e9t\u00e9 corrig\u00e9.\n<li class=\"l\"> La possibilit\u00e9 d'utiliser la biblioth\u00e8que pcre2 (10.x) au lieu de pcre (8.x) pour le traitement des expressions r\u00e9guli\u00e8res a \u00e9t\u00e9 ajout\u00e9e.\n<li class=\"l\"> Le support de l'analyse des anomalies pour le protocole LDAP a \u00e9t\u00e9 ajout\u00e9 aux filtres de requ\u00eates afin de s'assurer que les donn\u00e9es sont correctement \u00e9chapp\u00e9es lors de tentatives d'attaque par injection de constructions LDAP.\n<li class=\"l\"> La blocage mutuel dans mpm_event a \u00e9t\u00e9 \u00e9limin\u00e9, se produisant lors du red\u00e9marrage ou en cas de d\u00e9passement de la limite MaxConnectionsPerChild sur des syst\u00e8mes \u00e0 forte charge.      <\/ul>\n<p>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=56854\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d \u0440\u0435\u043b\u0438\u0437 HTTP-\u0441\u0435\u0440\u0432\u0435\u0440\u0430 Apache 2.4.53, \u0432 \u043a\u043e\u0442\u043e\u0440\u043e\u043c \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d\u043e 14 \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u0439 \u0438 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u043e 4 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438: CVE-2022-22720 &#8212; \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u0441\u043e\u0432\u0435\u0440\u0448\u0435\u043d\u0438\u044f \u0430\u0442\u0430\u043a\u0438 &#171;HTTP Request Smuggling&#187;, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u0447\u0435\u0440\u0435\u0437 \u043e\u0442\u043f\u0440\u0430\u0432\u043a\u0443 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u043e\u0444\u043e\u0440\u043c\u043b\u0435\u043d\u043d\u044b\u0445 \u043a\u043b\u0438\u0435\u043d\u0442\u0441\u043a\u0438\u0445 \u0437\u0430\u043f\u0440\u043e\u0441\u043e\u0432 \u0432\u043a\u043b\u0438\u043d\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u0432 \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u043c\u043e\u0435 \u0437\u0430\u043f\u0440\u043e\u0441\u043e\u0432 \u0434\u0440\u0443\u0433\u0438\u0445 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439, \u043f\u0435\u0440\u0435\u0434\u0430\u0432\u0430\u0435\u043c\u044b\u0445 \u0447\u0435\u0440\u0435\u0437 mod_proxy (\u043d\u0430\u043f\u0440\u0438\u043c\u0435\u0440, \u043c\u043e\u0436\u043d\u043e \u0434\u043e\u0431\u0438\u0442\u044c\u0441\u044f \u043f\u043e\u0434\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0438 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e JavaScript-\u043a\u043e\u0434\u0430 \u0432 \u0441\u0435\u0430\u043d\u0441 \u0434\u0440\u0443\u0433\u043e\u0433\u043e \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f \u0441\u0430\u0439\u0442\u0430). \u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u0432\u044b\u0437\u0432\u0430\u043d\u0430 \u043e\u0441\u0442\u0430\u0432\u043b\u0435\u043d\u0438\u0435\u043c \u043e\u0442\u043a\u0440\u044b\u0442\u044b\u043c\u0438 \u0432\u0445\u043e\u0434\u044f\u0449\u0438\u0445 \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-103543","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d \u0440\u0435\u043b\u0438\u0437 HTTP-\u0441\u0435\u0440\u0432\u0435\u0440\u0430 Apache 2.4.53, \u0432 \u043a\u043e\u0442\u043e\u0440\u043e\u043c \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d\u043e 14 \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u0439 \u0438 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u043e 4 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438: CVE-2022-22720 - \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u0441\u043e\u0432\u0435\u0440\u0448\u0435\u043d\u0438\u044f \u0430\u0442\u0430\u043a\u0438 &quot;HTTP Request Smuggling&quot;, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u0447\u0435\u0440\u0435\u0437.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/news\/reliz-http-servera-apache-2-4-53-s-ustraneniem-opasnyh-uyazvimostej\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0420\u0435\u043b\u0438\u0437 http-\u0441\u0435\u0440\u0432\u0435\u0440\u0430 Apache 2.4.53 \u0441 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0438\u0435\u043c \u043e\u043f\u0430\u0441\u043d\u044b\u0445 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d \u0440\u0435\u043b\u0438\u0437 HTTP-\u0441\u0435\u0440\u0432\u0435\u0440\u0430 Apache 2.4.53, \u0432 \u043a\u043e\u0442\u043e\u0440\u043e\u043c \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d\u043e 14 \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u0439 \u0438 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u043e 4 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438: CVE-2022-22720 - \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u0441\u043e\u0432\u0435\u0440\u0448\u0435\u043d\u0438\u044f \u0430\u0442\u0430\u043a\u0438 &quot;HTTP Request Smuggling&quot;, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u0447\u0435\u0440\u0435\u0437.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/news\/reliz-http-servera-apache-2-4-53-s-ustraneniem-opasnyh-uyazvimostej\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2022-03-15T07:37:16+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2022-03-15T07:37:16+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Sortie du serveur http Apache 2.4.53 avec correction de vuln\u00e9rabilit\u00e9s critiques | ProHoster","description":"La version HTTP du serveur Apache 2.4.53 a \u00e9t\u00e9 publi\u00e9e, comprenant 14 modifications et corrigeant 4 vuln\u00e9rabilit\u00e9s : CVE-2022-22720 - possibilit\u00e9 d'attaque \"HTTP Request Smuggling\", permettant de passer \u00e0 travers.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/news\/reliz-http-servera-apache-2-4-53-s-ustraneniem-opasnyh-uyazvimostej","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0420\u0435\u043b\u0438\u0437 http-\u0441\u0435\u0440\u0432\u0435\u0440\u0430 Apache 2.4.53 \u0441 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0438\u0435\u043c \u043e\u043f\u0430\u0441\u043d\u044b\u0445 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 | ProHoster","og:description":"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d \u0440\u0435\u043b\u0438\u0437 HTTP-\u0441\u0435\u0440\u0432\u0435\u0440\u0430 Apache 2.4.53, \u0432 \u043a\u043e\u0442\u043e\u0440\u043e\u043c \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d\u043e 14 \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u0439 \u0438 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u043e 4 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438: CVE-2022-22720 - \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u0441\u043e\u0432\u0435\u0440\u0448\u0435\u043d\u0438\u044f \u0430\u0442\u0430\u043a\u0438 &quot;HTTP Request Smuggling&quot;, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u0447\u0435\u0440\u0435\u0437.","og:url":"https:\/\/prohoster.info\/fr\/blog\/news\/reliz-http-servera-apache-2-4-53-s-ustraneniem-opasnyh-uyazvimostej","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2022-03-15T07:37:16+00:00","article:modified_time":"2022-03-15T07:37:16+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"103543","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":"default","schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2022-03-15 07:38:06","updated":"2026-03-05 11:12:26","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/103543","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=103543"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/103543\/revisions"}],"predecessor-version":[{"id":163249,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/103543\/revisions\/163249"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=103543"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=103543"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=103543"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}