Apache 2.4.56 http server release with vulnerabilities fixed

เบเบฒเบ™เบ›เปˆเบญเบเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบ‚เบญเบ‡ Apache HTTP 2.4.56 เป„เบ”เป‰เบ–เบทเบเบˆเบฑเบ”เบžเบตเบกเบกเบฒ, เป€เบŠเบดเปˆเบ‡เปเบ™เบฐเบ™เปเบฒ 6 เบเบฒเบ™เบ›เปˆเบฝเบ™เปเบ›เบ‡เปเบฅเบฐเบฅเบปเบšเบฅเป‰เบฒเบ‡ 2 เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบ—เบตเปˆเบเปˆเบฝเบงเบ‚เป‰เบญเบ‡เบเบฑเบšเบ„เบงเบฒเบกเป€เบ›เบฑเบ™เป„เบ›เป„เบ”เป‰เบ‚เบญเบ‡เบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบเบฒเบ™เป‚เบˆเบกเบ•เบต "HTTP Request Smuggling" เปƒเบ™เบฅเบฐเบšเบปเบš front-end-back-end, เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™ wedge. เป€เบ™เบทเป‰เบญเปƒเบ™เบ‚เบญเบ‡เบ„เปเบฒเบฎเป‰เบญเบ‡เบ‚เปเบ‚เบญเบ‡เบœเบนเป‰เปƒเบŠเป‰เบญเบทเปˆเบ™เป†เบ—เบตเปˆเบ”เปเบฒเป€เบ™เบตเบ™เบเบฒเบ™เปƒเบ™เบซเบปเบงเบ‚เปเป‰เบ”เบฝเบงเบเบฑเบ™เบฅเบฐเบซเบงเปˆเบฒเบ‡ frontend เปเบฅเบฐ backend. เบเบฒเบ™เป‚เบˆเบกเบ•เบตเบชเบฒเบกเบฒเบ”เบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เป€เบžเบทเปˆเบญเบ‚เป‰เบฒเบกเบœเปˆเบฒเบ™เบฅเบฐเบšเบปเบšเบˆเปเบฒเบเบฑเบ”เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบซเบผเบทเปƒเบชเปˆเบฅเบฐเบซเบฑเบ” JavaScript เบ—เบตเปˆเป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบเป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™เบเบญเบ‡เบ›เบฐเบŠเบธเบกเบ—เบตเปˆเบกเบตเป€เบงเบฑเบšเป„เบŠเบ—เปŒเบ—เบตเปˆเบ–เบทเบเบ•เป‰เบญเบ‡.

เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบ—เปเบฒเบญเบดเบ” (CVE-2023-27522) เบกเบตเบœเบปเบ™เบเบฐเบ—เบปเบšเบ•เปเปˆเป‚เบกเบ”เบนเบ™ mod_proxy_uwsgi เปเบฅเบฐเบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบเบฒเบ™เบ•เบญเบšเบชเบฐเบซเบ™เบญเบ‡เปเบšเปˆเบ‡เบญเบญเบเป€เบ›เบฑเบ™เบชเบญเบ‡เบชเปˆเบงเบ™เปƒเบ™เบ”เป‰เบฒเบ™ proxy เป‚เบ”เบเบœเปˆเบฒเบ™เบเบฒเบ™เบ—เบปเบ”เปเบ—เบ™เบ•เบปเบงเบญเบฑเบเบชเบญเบ™เบžเบดเป€เบชเบ”เปƒเบ™ HTTP header เบ—เบตเปˆเบชเบปเปˆเบ‡เบ„เบทเบ™เป‚เบ”เบ backend.

เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบ—เบตเบชเบญเบ‡ (CVE-2023-25690) เปเบกเปˆเบ™เบกเบตเบขเบนเปˆเปƒเบ™ mod_proxy เปเบฅเบฐเป€เบเบตเบ”เบ‚เบทเป‰เบ™เปƒเบ™เป€เบงเบฅเบฒเบ—เบตเปˆเปƒเบŠเป‰เบเบปเบ”เบฅเบฐเบšเบฝเบšเบเบฒเบ™เบ‚เบฝเบ™เบ„เบทเบ™เบ„เปเบฒเบฎเป‰เบญเบ‡เบ‚เปเบšเบฒเบ‡เบขเปˆเบฒเบ‡เป‚เบ”เบเปƒเบŠเป‰เบ„เปเบฒเบชเบฑเปˆเบ‡ RewriteRule เบ—เบตเปˆเบชเบฐเบซเบ™เบญเบ‡เปƒเบซเป‰เป‚เบ”เบเป‚เบกเบ”เบนเบ™ mod_rewrite เบซเบผเบทเบšเบฒเบ‡เบฎเบนเบšเปเบšเบšเปƒเบ™เบ„เปเบฒเบชเบฑเปˆเบ‡ ProxyPassMatch. เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบชเบฒเบกเบฒเบ”เบ™เปเบฒเป„เบ›เบชเบนเปˆเบเบฒเบ™เบฎเป‰เบญเบ‡เบ‚เปเบœเปˆเบฒเบ™เบ•เบปเบงเปเบ—เบ™เบชเปเบฒเบฅเบฑเบšเบŠเบฑเบšเบžเบฐเบเบฒเบเบญเบ™เบžเบฒเบเปƒเบ™เบ—เบตเปˆเบšเปเปˆเป„เบ”เป‰เบฎเบฑเบšเบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เป‚เบ”เบเบœเปˆเบฒเบ™เบ•เบปเบงเปเบ—เบ™, เบซเบผเบทเบเบฒเบ™เป€เบ›เบฑเบ™เบžเบดเบ”เบ‚เบญเบ‡เป€เบ™เบทเป‰เบญเปƒเบ™ cache. เบชเปเบฒเบฅเบฑเบšเบ„เบงเบฒเบกเบญเปˆเบญเบ™เปเบญเบ—เบตเปˆเบˆเบฐเบชเบฐเปเบ”เบ‡เบญเบญเบ, เบกเบฑเบ™เป€เบ›เบฑเบ™เบชเบดเปˆเบ‡เบˆเปเบฒเป€เบ›เบฑเบ™เบ—เบตเปˆเบเบปเบ”เบฅเบฐเบšเบฝเบšเบเบฒเบ™เบ‚เบฝเบ™เบ„เบทเบ™เปƒเบซเบกเปˆเบ‚เบญเบ‡เบ„เปเบฒเบฎเป‰เบญเบ‡เบ‚เปเปƒเบŠเป‰เบ‚เปเป‰เบกเบนเบ™เบˆเบฒเบ URL, เป€เบŠเบดเปˆเบ‡เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™เบ–เบทเบเบ—เบปเบ”เปเบ—เบ™เป€เบ‚เบปเป‰เบฒเปƒเบ™เบ„เปเบฒเบฎเป‰เบญเบ‡เบ‚เปเบ—เบตเปˆเบ–เบทเบเบชเบปเปˆเบ‡เบ•เปเปˆเป„เบ›. เบ•เบปเบงเบขเปˆเบฒเบ‡: RewriteEngine on RewriteRule โ€œ^/here/.*)โ€ ยป http://example.com:8080/elsewhere?$1โ€ณ http://example.com:8080/elsewhere ; [P] ProxyPassReverse /here/ http://example.com:8080/ http://example.com:8080/

เบเบฒเบ™เบ›เปˆเบฝเบ™เปเบ›เบ‡เบ—เบตเปˆเบšเปเปˆเปเบกเปˆเบ™เบ„เบงเบฒเบกเบ›เบญเบ”เป„เบžเบฅเบงเบกเบกเบต:

  • เบ—เบธเบ‡ โ€œ-Tโ€ เป„เบ”เป‰เบ–เบทเบเป€เบžเบตเปˆเบกเป€เบ‚เบปเป‰เบฒเปƒเบ™ rotatelogs utility, เป€เบŠเบดเปˆเบ‡เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰, เปƒเบ™เป€เบงเบฅเบฒเบ—เบตเปˆ rotate เบšเบฑเบ™เบ—เบถเบ, เบ•เบฑเบ”เป„เบŸเบฅเปŒเบšเบฑเบ™เบ—เบถเบเบ•เปเปˆเป„เบ›เป‚เบ”เบเบšเปเปˆเบกเบตเบเบฒเบ™เบ•เบฑเบ”เป„เบŸเบฅเปŒเบšเบฑเบ™เบ—เบถเบเป€เบšเบทเป‰เบญเบ‡เบ•เบปเป‰เบ™.
  • mod_ldap เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบ„เปˆเบฒเบฅเบปเบšเปƒเบ™เบ„เปเบฒเบชเบฑเปˆเบ‡ LDAPConnectionPoolTTL เป€เบžเบทเปˆเบญเบเปเบฒเบ™เบปเบ”เบเบฒเบ™เบ™เปเบฒเบกเบฒเปƒเบŠเป‰เปƒเบซเบกเปˆเบ‚เบญเบ‡เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเป€เบเบปเปˆเบฒเปƒเบ”เป†.
  • เป‚เบกเบ”เบนเบ™ mod_md, เปƒเบŠเป‰เป€เบžเบทเปˆเบญเบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”เบเบฒเบ™เบฎเบฑเบš เปเบฅเบฐเบฎเบฑเบเบชเบฒเปƒเบšเบขเบฑเป‰เบ‡เบขเบทเบ™เป‚เบ”เบเปƒเบŠเป‰เป‚เบ›เบฃเป‚เบ•เบ„เป ACME (Automatic Certificate Management Environment), เป€เบกเบทเปˆเบญเบ–เบทเบเบฅเบงเบšเบฅเบงเบกเบ”เป‰เบงเบ libressl 3.5.0+, เบฅเบงเบกเบกเบตเบเบฒเบ™เบชเบฐเบซเบ™เบฑเบšเบชเบฐเบซเบ™เบนเบ™เป‚เบ„เบ‡เบเบฒเบ™เบฅเบฒเบเป€เบŠเบฑเบ™เบ”เบดเบˆเบดเบ•เบญเบ™ ED25519 เปเบฅเบฐเบเบฒเบ™เบšเบฑเบ™เบŠเบตเบชเปเบฒเบฅเบฑเบšเบ‚เปเป‰เบกเบนเบ™เบšเบฑเบ™เบ—เบถเบเปƒเบšเบขเบฑเป‰เบ‡เบขเบทเบ™เบชเบฒเบ—เบฒเบฅเบฐเบ™เบฐ (CT , เบ„เบงเบฒเบกเป‚เบ›เปˆเบ‡เปƒเบชเบ‚เบญเบ‡เปƒเบšเบขเบฑเป‰เบ‡เบขเบทเบ™). เบ„เปเบฒเบชเบฑเปˆเบ‡ MDChallengeDns01 เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบ„เปเบฒเบ™เบดเบเบฒเบกเบ‚เบญเบ‡เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเบชเปเบฒเบฅเบฑเบšเป‚เบ”เป€เบกเบ™เบชเปˆเบงเบ™เบšเบธเบเบ„เบปเบ™.
  • mod_proxy_uwsgi เป„เบ”เป‰เป€เบ‚เบฑเป‰เบกเบ‡เบงเบ”เบเบฒเบ™เบเบงเบ”เบชเบญเบšเปเบฅเบฐเบเบฒเบ™เบงเบดเป€เบ„เบฒเบฐเบ„เปเบฒเบ•เบญเบšเบˆเบฒเบ HTTP backends.

เปเบซเบผเปˆเบ‡เบ‚เปเป‰เบกเบนเบ™: opennet.ru

เป€เบžเบตเปˆเบกเบ„เบงเบฒเบกเบ„เบดเบ”เป€เบซเบฑเบ™