рдЕрдкрд╛рдЪреЗ 2.4.46 http рд╕рд░реНрд╡рд░ рдХрдордЬреЛрд░рд┐рдпреЛрдВ рдХреЗ рд╕рд╛рде рдЬрд╛рд░реА рдХрд┐рдпрд╛ рдЧрдпрд╛

рдкреНрд░рдХрд╛рд╢рд┐рдд рдЕрдкрд╛рдЪреЗ HTTP рд╕рд░реНрд╡рд░ 2.4.46 рдХреА рд░рд┐рд▓реАрдЬрд╝ (рд░рд┐рд▓реАрдЬрд╝ 2.4.44 рдФрд░ 2.4.45 рдХреЛ рдЫреЛрдбрд╝ рджрд┐рдпрд╛ рдЧрдпрд╛), рдЬреЛ рдкреЗрд╢ рдХрд┐рдпрд╛ рдЧрдпрд╛ 17 рдмрджрд▓рддрд╛ рд╣реИ рдФрд░ рд╣рдЯрд╛ рджрд┐рдпрд╛ рдЧрдпрд╛ 3 рдХрдордЬреЛрд░рд┐рдпрд╛рдБ:

  • CVE-2020-11984 - mod_proxy_uwsgi рдореЙрдбреНрдпреВрд▓ рдореЗрдВ рдПрдХ рдмрдлрд░ рдУрд╡рд░рдлрд╝реНрд▓реЛ, рдЬреЛ рд╡рд┐рд╢реЗрд╖ рд░реВрдк рд╕реЗ рддреИрдпрд╛рд░ рдХрд┐рдП рдЧрдП рдЕрдиреБрд░реЛрдз рднреЗрдЬрддреЗ рд╕рдордп рд╕рд░реНрд╡рд░ рдкрд░ рд╕реВрдЪрдирд╛ рд░рд┐рд╕рд╛рд╡ рдпрд╛ рдХреЛрдб рдирд┐рд╖реНрдкрд╛рджрди рдХрд╛ рдХрд╛рд░рдг рдмрди рд╕рдХрддрд╛ рд╣реИред рдмрд╣реБрдд рд▓рдВрдмрд╛ HTTP рд╣реЗрдбрд░ рднреЗрдЬрдХрд░ рднреЗрджреНрдпрддрд╛ рдХрд╛ рдлрд╛рдпрджрд╛ рдЙрдард╛рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рд╕реБрд░рдХреНрд╖рд╛ рдХреЗ рд▓рд┐рдП, 16K рд╕реЗ рдЕрдзрд┐рдХ рд▓рдВрдмреЗ рд╣реЗрдбрд░ рдХреЛ рдмреНрд▓реЙрдХ рдХрд░рдирд╛ рдЬреЛрдбрд╝рд╛ рдЧрдпрд╛ рд╣реИ (рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рд╡рд┐рдирд┐рд░реНрджреЗрд╢ рдореЗрдВ рдкрд░рд┐рднрд╛рд╖рд┐рдд рдПрдХ рд╕реАрдорд╛)ред
  • CVE-2020-11993 - mod_http2 рдореЙрдбреНрдпреВрд▓ рдореЗрдВ рдПрдХ рднреЗрджреНрдпрддрд╛ рдЬреЛ рд╡рд┐рд╢реЗрд╖ рд░реВрдк рд╕реЗ рдбрд┐рдЬрд╝рд╛рдЗрди рдХрд┐рдП рдЧрдП HTTP/2 рд╣реЗрдбрд░ рдХреЗ рд╕рд╛рде рдЕрдиреБрд░реЛрдз рднреЗрдЬрддреЗ рд╕рдордп рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЛ рдХреНрд░реИрд╢ рд╣реЛрдиреЗ рджреЗрддреА рд╣реИред рд╕рдорд╕реНрдпрд╛ рддрдм рдкреНрд░рдХрдЯ рд╣реЛрддреА рд╣реИ рдЬрдм mod_http2 рдореЙрдбреНрдпреВрд▓ рдореЗрдВ рдбрд┐рдмрдЧрд┐рдВрдЧ рдпрд╛ рдЯреНрд░реЗрд╕рд┐рдВрдЧ рд╕рдХреНрд╖рдо рд╣реЛрддреА рд╣реИ рдФрд░ рд▓реЙрдЧ рдореЗрдВ рдЬрд╛рдирдХрд╛рд░реА рд╕рд╣реЗрдЬрддреЗ рд╕рдордп рджреМрдбрд╝ рдХреА рд╕реНрдерд┐рддрд┐ рдХреЗ рдХрд╛рд░рдг рдореЗрдореЛрд░реА рд╕рд╛рдордЧреНрд░реА рднреНрд░рд╖реНрдЯрд╛рдЪрд╛рд░ рдореЗрдВ рдкрд░рд┐рд▓рдХреНрд╖рд┐рдд рд╣реЛрддреА рд╣реИред рдЬрдм LogLevel рдХреЛ "рдЬрд╛рдирдХрд╛рд░реА" рдкрд░ рд╕реЗрдЯ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ рддреЛ рд╕рдорд╕реНрдпрд╛ рдкреНрд░рдХрдЯ рдирд╣реАрдВ рд╣реЛрддреА рд╣реИред
  • CVE-2020-9490 - mod_http2 рдореЙрдбреНрдпреВрд▓ рдореЗрдВ рдПрдХ рднреЗрджреНрдпрддрд╛ рдЬреЛ рд╡рд┐рд╢реЗрд╖ рд░реВрдк рд╕реЗ рдбрд┐рдЬрд╝рд╛рдЗрди рдХрд┐рдП рдЧрдП 'рдХреИрд╢-рдбрд╛рдЗрдЬреЗрд╕реНрдЯ' рд╣реЗрдбрд░ рдорд╛рди рдХреЗ рд╕рд╛рде HTTP/2 рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдЕрдиреБрд░реЛрдз рднреЗрдЬрддреЗ рд╕рдордп рдПрдХ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЛ рдХреНрд░реИрд╢ рд╣реЛрдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддреА рд╣реИ (рдХрд┐рд╕реА рд╕рдВрд╕рд╛рдзрди рдкрд░ HTTP/2 PUSH рдСрдкрд░реЗрд╢рди рдХрд░рдиреЗ рдХрд╛ рдкреНрд░рдпрд╛рд╕ рдХрд░рддреЗ рд╕рдордп рдХреНрд░реИрд╢ рд╣реЛрддрд╛ рд╣реИ) . рднреЗрджреНрдпрддрд╛ рдХреЛ рд░реЛрдХрдиреЗ рдХреЗ рд▓рд┐рдП, рдЖрдк "H2Push off" рд╕реЗрдЯрд┐рдВрдЧ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред
  • CVE-2020-11985 - mod_remoteip рднреЗрджреНрдпрддрд╛, рдЬреЛ рдЖрдкрдХреЛ mod_remoteip рдФрд░ mod_rewrite рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдкреНрд░реЙрдХреНрд╕реА рдХреЗ рджреМрд░рд╛рди IP рдкрддреЗ рдХреЛ рдзреЛрдЦрд╛ рджреЗрдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддреА рд╣реИред рд╕рдорд╕реНрдпрд╛ рдХреЗрд╡рд▓ 2.4.1 рд╕реЗ 2.4.23 рд░рд┐рд▓реАрдЬрд╝ рдХреЗ рд▓рд┐рдП рджрд┐рдЦрд╛рдИ рджреЗрддреА рд╣реИред

рд╕рдмрд╕реЗ рдЙрд▓реНрд▓реЗрдЦрдиреАрдп рдЧреИрд░-рд╕реБрд░рдХреНрд╖рд╛ рдкрд░рд┐рд╡рд░реНрддрди рд╣реИрдВ:

  • рдбреНрд░рд╛рдлреНрдЯ рд╡рд┐рдирд┐рд░реНрджреЗрд╢ рдХреЗ рд▓рд┐рдП рд╕рдорд░реНрдерди mod_http2 рд╕реЗ рд╣рдЯрд╛ рджрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ рдХрд╛рдЬреБрд╣реЛ-рдПрдЪ2-рдХреИрд╢-рдбрд╛рдЗрдЬреЗрд╕реНрдЯрдЬрд┐рдирдХрд╛ рдкреНрд░рдореЛрд╢рди рд░реЛрдХ рджрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ.
  • mod_http2 рдореЗрдВ "LimitRequestFields" рдирд┐рд░реНрджреЗрд╢ рдХрд╛ рд╡реНрдпрд╡рд╣рд╛рд░ рдмрджрд▓ рдЧрдпрд╛; 0 рдХрд╛ рдорд╛рди рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░рдиреЗ рд╕реЗ рдЕрдм рд╕реАрдорд╛ рдЕрдХреНрд╖рдо рд╣реЛ рдЧрдИ рд╣реИред
  • mod_http2 рдкреНрд░рд╛рдердорд┐рдХ рдФрд░ рджреНрд╡рд┐рддреАрдпрдХ (рдорд╛рд╕реНрдЯрд░/рдорд╛рдзреНрдпрдорд┐рдХ) рдХрдиреЗрдХреНрд╢рди рдХрд╛ рдкреНрд░рд╕рдВрд╕реНрдХрд░рдг рдФрд░ рдЙрдкрдпреЛрдЧ рдХреЗ рдЖрдзрд╛рд░ рдкрд░ рд╡рд┐рдзрд┐рдпреЛрдВ рдХрд╛ рдЕрдВрдХрди рдкреНрд░рджрд╛рди рдХрд░рддрд╛ рд╣реИред
  • рдпрджрд┐ рдЧрд▓рдд рдЕрдВрддрд┐рдо-рд╕рдВрд╢реЛрдзрд┐рдд рд╣реЗрдбрд░ рд╕рд╛рдордЧреНрд░реА рдПрдлрд╕реАрдЬреАрдЖрдИ/рд╕реАрдЬреАрдЖрдИ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рд╕реЗ рдкреНрд░рд╛рдкреНрдд рд╣реЛрддреА рд╣реИ, рддреЛ рдпрд╣ рд╣реЗрдбрд░ рдЕрдм рдпреВрдирд┐рдХреНрд╕ рдпреБрдЧ рдХреЗ рд╕рдордп рдореЗрдВ рдкреНрд░рддрд┐рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдиреЗ рдХреЗ рдмрдЬрд╛рдп рд╣рдЯрд╛ рджрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред
  • рд╕рд╛рдордЧреНрд░реА рдЖрдХрд╛рд░ рдХреЛ рд╕рдЦреНрддреА рд╕реЗ рдкрд╛рд░реНрд╕ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХреЛрдб рдореЗрдВ ap_parse_strict_length() рдлрд╝рдВрдХреНрд╢рди рдЬреЛрдбрд╝рд╛ рдЧрдпрд╛ рд╣реИред
  • Mod_proxy_fcgi рдХрд╛ ProxyFCGISetEnvIf рдпрд╣ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░рддрд╛ рд╣реИ рдХрд┐ рдпрджрд┐ рджрд┐рдпрд╛ рдЧрдпрд╛ рдПрдХреНрд╕рдкреНрд░реЗрд╢рди рдЧрд▓рдд рд▓реМрдЯрд╛рддрд╛ рд╣реИ рддреЛ рдкрд░реНрдпрд╛рд╡рд░рдг рдЪрд░ рд╣рдЯрд╛ рджрд┐рдП рдЬрд╛рддреЗ рд╣реИрдВред
  • SSLProxyMachineCertificateFile рд╕реЗрдЯрд┐рдВрдЧ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХреНрд▓рд╛рдЗрдВрдЯ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╕рдордп рджреМрдбрд╝ рдХреА рд╕реНрдерд┐рддрд┐ рдФрд░ рд╕рдВрднрд╛рд╡рд┐рдд mod_ssl рдХреНрд░реИрд╢ рдХреЛ рдареАрдХ рдХрд┐рдпрд╛ рдЧрдпрд╛ред
  • Mod_ssl рдореЗрдВ рдореЗрдореЛрд░реА рд▓реАрдХ рдХреЛ рдареАрдХ рдХрд┐рдпрд╛ рдЧрдпрд╛ред
  • mod_proxy_http2 рдкреНрд░реЙрдХреНрд╕реА рдкреИрд░рд╛рдореАрдЯрд░ рдХрд╛ рдЙрдкрдпреЛрдЧ рдкреНрд░рджрд╛рди рдХрд░рддрд╛ рд╣реИ "рдкрд┐рдВрдЧ┬╗рдмреИрдХрдПрдВрдб рдкрд░ рдирдП рдпрд╛ рдкреБрди: рдЙрдкрдпреЛрдЧ рдХрд┐рдП рдЧрдП рдХрдиреЗрдХреНрд╢рди рдХреА рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛ рдХреА рдЬрд╛рдБрдЪ рдХрд░рддреЗ рд╕рдордпред
  • Mod_systemd рд╕рдХреНрд╖рдо рд╣реЛрдиреЗ рдкрд░ httpd рдХреЛ "-lsystemd" рд╡рд┐рдХрд▓реНрдк рдХреЗ рд╕рд╛рде рдмрд╛рдЗрдВрдб рдХрд░рдирд╛ рдмрдВрдж рдХрд░ рджрд┐рдпрд╛ рдЧрдпрд╛ред
  • mod_proxy_http2 рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░рддрд╛ рд╣реИ рдХрд┐ рдмреИрдХрдПрдВрдб рд╕реЗ рдХрдиреЗрдХреНрд╢рди рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдЖрдиреЗ рд╡рд╛рд▓реЗ рдбреЗрдЯрд╛ рдХреА рдкреНрд░рддреАрдХреНрд╖рд╛ рдХрд░рддреЗ рд╕рдордп ProxyTimeout рд╕реЗрдЯрд┐рдВрдЧ рдХреЛ рдзреНрдпрд╛рди рдореЗрдВ рд░рдЦрд╛ рдЬрд╛рддрд╛ рд╣реИред

рд╕реНрд░реЛрдд: opennet.ru

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдЬреЛрдбрд╝реЗрдВ