rilascio del server HTTP Apache 2.4.46 (sono stati saltati i rilievi 2.4.44 e 2.4.45), che presenta e risolve :
- — overflow del buffer nel modulo mod_proxy_uwsgi, che può portare a perdite di informazioni o all'esecuzione di codice sul server con l'invio di una richiesta progettata appositamente. Lo sfruttamento della vulnerabilità avviene attraverso la trasmissione di un'intestazione HTTP molto lunga. È stata aggiunta una protezione che blocca le intestazioni più lunghe di 16K (limite stabilito nella specifica del protocollo).
- — vulnerabilità nel modulo mod_http2 che consente di causare il crash del processo inviando una richiesta con un'intestazione HTTP/2 appositamente formulata. Il problema si verifica quando è abilitato il debug o il tracciamento nel modulo mod_http2 e si traduce nella corruzione del contenuto della memoria a causa di una condizione di corsa durante il salvataggio delle informazioni nel log. Il problema non si manifesta impostando il LogLevel su "info".
- — vulnerabilità nel modulo mod_http2 che consente di causare il crash del processo inviando tramite HTTP/2 una richiesta con un valore di intestazione ‘Cache-Digest’ formulato appositamente (il crash si verifica quando si tenta di eseguire un'operazione HTTP/2 PUSH per la risorsa). Per bloccare la vulnerabilità è possibile utilizzare l'impostazione "H2Push off".
- — vulnerabilità di mod_remoteip che consente di organizzare spoofing degli indirizzi IP durante il proxying, utilizzando mod_remoteip e mod_rewrite. Il problema si manifesta solo per le versioni dalla 2.4.1 alla 2.4.23.
Le modifiche più significative non correlate alla sicurezza:
- Dal mod_http2 è stata rimossa la supporto per la specifica bozza , il cui sviluppo è stato interrotto.
- Comportamento della direttiva "LimitRequestFields" in mod_http2 modificato, l'impostazione del valore 0 ora disabilita il limite.
- In mod_http2 è stata garantita la gestione delle connessioni principali e secondarie (master/secondary) e la marcatura dei metodi in base all'uso.
- Nel caso venga ricevuto un contenuto di intestazione Last-Modified non valido dallo script FCGI/CGI, ora questa intestazione viene rimossa e non sostituita con l'epoca Unix.
- Aggiunta al codice la funzione ap_parse_strict_length() per un'analisi rigorosa della dimensione del contenuto.
- In mod_proxy_fcgi, in ProxyFCGISetEnvIf è stata garantita la rimozione delle variabili d'ambiente se l'espressione fornita restituisce False.
- Risolto il problema della condizione di corsa e il possibile crash di mod_ssl quando si utilizza un certificato client specificato tramite l'impostazione SSLProxyMachineCertificateFile.
- Risolta la perdita di memoria in mod_ssl.
- È stato assicurato l'uso del parametro proxy «» durante il controllo della funzionalità di una nuova o riutilizzata connessione con il backend.
- Interrotto il collegamento di httpd con l'opzione «-lsystemd», se mod_systemd è attivato.
- In mod_proxy_http2 è stato assicurato il rispetto della configurazione ProxyTimeout durante l'attesa di dati in entrata tramite connessioni con il backend.
Fonte: opennet.ru
