È stato pubblicato il rilascio del server HTTP Apache 2.4.53, che presenta 19 modifiche e risolve 8 vulnerabilità:
- CVE-2022-31813 — vulnerabilità in mod_proxy che consente di bloccare l'invio delle intestazioni X-Forwarded-* contenenti informazioni sull'indirizzo IP da cui è stata effettuata la richiesta originale. Questo problema può essere sfruttato per eludere le restrizioni di accesso basate su indirizzo IP.
- CVE-2022-30556 — vulnerabilità in mod_lua che consente di accedere ai dati al di fuori del buffer assegnato tramite manipolazioni della funzione r:wsread() negli script Lua.
- CVE-2022-30522 — interruzione del servizio (esaurimento della memoria disponibile) durante l'elaborazione di dati specifici da parte del modulo mod_sed.
- CVE-2022-29404 — interruzione del servizio in mod_lua, sfruttata tramite l'invio di richieste formattate in modo speciale ai gestori Lua che utilizzano la chiamata r:parsebody(0).
- CVE-2022-28615, CVE-2022-28614 — interruzione del servizio o accesso ai dati nella memoria del processo a causa di errori nelle funzioni ap_strcmp_match() e ap_rwrite(), che portano alla lettura al di fuori del buffer.
- CVE-2022-28330 — fuga di informazioni da aree al di fuori dei limiti del buffer in mod_isapi (il problema si manifesta solo sulla piattaforma Windows).
- CVE-2022-26377 — il modulo mod_proxy_ajp è vulnerabile ad attacchi di tipo 'HTTP Request Smuggling' nei sistemi frontend-backend, consentendo di infiltrarsi nel contenuto delle richieste di altri utenti elaborate nello stesso thread tra frontend e backend.
Le modifiche più significative non correlate alla sicurezza:
- In mod_ssl è stata garantita la compatibilità della modalità SSLFIPS con OpenSSL 3.0.
- Nell'utilità ab è stata implementata la supporto per TLSv1.3 (è necessaria la connessione con SSL-una libreria che supporta questo protocollo).
- In mod_md, nella direttiva MDCertificateAuthority, è stato consentito l'uso di più di un nome e URL dell'autorità di certificazione. Sono state aggiunte nuove direttive: MDRetryDelay (definisce il ritardo prima di inviare una richiesta ripetuta) e MDRetryFailover (definisce il numero di tentativi in caso di errore prima di scegliere un'autorità di certificazione alternativa). È stata aggiunta la supporto allo stato 'auto' per l'output di valori nel formato 'chiave: valore'. È stata fornita la possibilità di gestire i certificati per gli utenti in modalità protetta. VPN- reti Tailscale.
- È stata effettuata una pulizia del modulo mod_http2 da codice non utilizzato e non sicuro.
- In mod_proxy è stata garantita la riflessione della porta di rete del backend nei messaggi di errore registrati nel log.
- In mod_heartmonitor il valore del parametro HeartbeatMaxServers è stato modificato da 0 a 10 (inizializzazione di 10 slot di memoria condivisa).
Fonte: opennet.ru
