Rilascio del server http Apache 2.4.53 con correzione di vulnerabilità critiche

È stato pubblicato il rilascio del server HTTP Apache 2.4.53, che presenta 14 modifiche e risolve 4 vulnerabilità:

  • CVE-2022-22720 — possibilità di eseguire un attacco di "HTTP Request Smuggling", consentendo di infiltrarsi nel contenuto delle richieste di altri utenti tramite l'invio di richieste client appositamente formattate, a causa di mod_proxy (ad esempio, si può ottenere l'inserimento di codice JavaScript dannoso nella sessione di un altro utente del sito). Il problema è causato dall'apertura delle connessioni in entrata dopo che si sono verificati errori nell'elaborazione di un corpo della richiesta non valido.
  • CVE-2022-23943 — overflow del buffer nel modulo mod_sed, che consente di sovrascrivere il contenuto della memoria heap con dati controllati dall'attaccante.
  • CVE-2022-22721 — possibilità di scrivere oltre il limite del buffer a causa di un overflow intero che si verifica quando si invia un corpo della richiesta di dimensioni superiori a 350MB. Il problema si manifesta su sistemi a 32 bit in cui è impostato un valore troppo elevato per LimitXMLRequestBody (di default 1 MB, per l'attacco il limite deve essere superiore a 350 MB).
  • CVE-2022-22719 — vulnerabilità in mod_lua che permette di leggere aree di memoria casuali e di causare il crash del processo durante l'elaborazione di un corpo di richiesta formattato appositamente. Il problema è causato dall'uso di valori non inizializzati nel codice della funzione r:parsebody.

Le modifiche più significative non correlate alla sicurezza:

  • In mod_proxy è stato aumentato il limite sul numero di caratteri nel nome del gestore (worker). È stata aggiunta la possibilità di impostare timeout selettivi per il backend e il frontend (ad esempio, legato al worker). Il timeout per le richieste trasmesse tramite websockets o metodo CONNECT è stato cambiato al valore massimo impostato per il backend e il frontend.
  • È stata separata l'elaborazione dell'apertura dei file DBM e del caricamento del driver DBM. In caso di errore, nel log ora vengono visualizzate informazioni più dettagliate riguardo l'errore e il driver.
  • In mod_md è stata interrotta l'elaborazione delle richieste a /.well-known/acme-challenge/, a meno che nella configurazione non sia esplicitamente abilitato l'uso del tipo di verifica 'http-01. di dominio l'uso del tipo di verifica 'http-01' non è chiaramente incluso.
  • In mod_dav è stato corretto un cambiamento regressivo che portava a un elevato consumo di memoria durante l'elaborazione di un gran numero di risorse.
  • È stata aggiunta la possibilità di utilizzare la libreria pcre2 (10.x) invece di pcre (8.x) per l'elaborazione delle espressioni regolari.
  • Nel filtro delle richieste è stata aggiunta la supporto per l'analisi delle anomalie nel protocollo LDAP per la corretta escapement dei dati durante i tentativi di attacco tramite sostituzione delle strutture LDAP.
  • Nella mpm_event è stata risolta la problematica di interblocco che si verificava durante il riavvio o il superamento del limite MaxConnectionsPerChild in sistemi ad alta intensità di carico.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster