Rilascio del server http Apache 2.4.53 con la rimozione di vulnerabilità pericolose

È stato pubblicato il rilascio del server HTTP Apache 2.4.53, che presenta 14 modifiche e corregge 4 vulnerabilità:

  • CVE-2022-22720 — possibilità di attacco 'HTTP Request Smuggling', che consente, attraverso l'invio di richieste client specificamente formattate, di inserire contenuti nelle richieste di altri utenti che vengono inoltrate tramite mod_proxy (per esempio, è possibile iniettare codice JavaScript malevolo nella sessione di un altro utente del sito). Il problema è causato dall'apertura delle connessioni in ingresso dopo che si verificano errori nel trattamento del corpo della richiesta non valido.
  • CVE-2022-23943 — overflow del buffer nel modulo mod_sed, che consente di sovrascrivere il contenuto della memoria heap con dati controllati dall'attaccante.
  • CVE-2022-22721 — possibilità di scrittura oltre il limite del buffer a causa di un overflow intero che si verifica quando si invia un corpo della richiesta di dimensioni superiori a 350 MB. Il problema si manifesta sui sistemi a 32 bit in cui il valore LimitXMLRequestBody è impostato troppo alto (di default 1 MB, per l'attacco il limite deve essere superiore a 350 MB).
  • CVE-2022-22719 — vulnerabilità in mod_lua, che consente di leggere aree casuali di memoria e di causare il crash del processo durante l'elaborazione di corpi di richiesta specificamente formattati. Il problema è causato dall'uso di valori non inizializzati nel codice della funzione r:parsebody.

Le modifiche più significative non correlate alla sicurezza:

  • In mod_proxy è stato aumentato il limite sul numero di caratteri nel nome del gestore (worker). È stata aggiunta la possibilità di configurare selettivamente i timeout per il backend e il frontend (ad esempio, in relazione al worker). Per le richieste inviate tramite websocket o metodo CONNECT, il timeout è stato impostato al valore massimo definito per il backend e il frontend.
  • La gestione dell'apertura dei file DBM e del caricamento del driver DBM è stata separata. In caso di errore, ora vengono visualizzate informazioni più dettagliate sull'errore e sul driver nel log.
  • In mod_md è stata interrotta la gestione delle richieste a \.well-known\/acme-challenge\/ se nelle impostazioni di dominio non è esplicitamente attivato l'uso del tipo di verifica 'http-01'.
  • In mod_dav è stata corretta una regressione che portava a un elevato consumo di memoria durante l'elaborazione di un gran numero di risorse.
  • È stata aggiunta la possibilità di utilizzare la libreria pcre2 (10.x) al posto di pcre (8.x) per l'elaborazione delle espressioni regolari.
  • Sono stati aggiunti filtri alle richieste per supportare l'analisi delle anomalie nel protocollo LDAP, per un'adeguata escapabilità dei dati durante i tentativi di attacco mediante inserimenti di strutture LDAP.
  • In mpm_event è stata risolta la condizione di deadlock che si verificava durante il riavvio o il superamento del limite MaxConnectionsPerChild su sistemi ad alto carico.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster