рдЕрдкрд╛рдЪреЗ 2.4.53 HTTP рд╕рд░реНрд╡реНрд╣рд░рдЪреЗ рд░рд┐рд▓реАрдЭ рдзреЛрдХрд╛рджрд╛рдпрдХ рдЕрд╕реБрд░рдХреНрд╖рд╛ рджреВрд░ рдХрд░рдгреЗ

Apache HTTP рд╕рд░реНрд╡реНрд╣рд░ 2.4.53 рд░рд┐рд▓реАрдЭ рдХреЗрд▓реЗ рдЧреЗрд▓реЗ рдЖрд╣реЗ, 14 рдмрджрд▓ рд╕рд╛рджрд░ рдХрд░рдд рдЖрд╣реЗ рдЖрдгрд┐ 4 рднреЗрджреНрдпрддрд╛ рджреВрд░ рдХрд░рдд рдЖрд╣реЗ:

  • CVE-2022-22720 - "HTTP рд╡рд┐рдирдВрддреА рд╕реНрдордЧрд▓рд┐рдВрдЧ" рд╣рд▓реНрд▓рд╛ рдХрд░рдгреНрдпрд╛рдЪреА рд╢рдХреНрдпрддрд╛, рдЬреЗ рд╡рд┐рд╢реЗрд╖ рдбрд┐рдЭрд╛рдЗрди рдХреЗрд▓реЗрд▓реНрдпрд╛ рдХреНрд▓рд╛рдпрдВрдЯ рд╡рд┐рдирдВрддреНрдпрд╛ рдкрд╛рдард╡реВрди, mod_proxy рджреНрд╡рд╛рд░реЗ рдкреНрд░рд╕рд╛рд░рд┐рдд рдХреЗрд▓реЗрд▓реНрдпрд╛ рдЗрддрд░ рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рдВрдЪреНрдпрд╛ рд╡рд┐рдирдВрддреНрдпрд╛рдВрдордзреАрд▓ рд╕рд╛рдордЧреНрд░реАрдордзреНрдпреЗ рд╡реЗрдЬ рдШрд╛рд▓рдгреНрдпрд╛рдЪреА рдкрд░рд╡рд╛рдирдЧреА рджреЗрддреЗ (рдЙрджрд╛рд╣рд░рдгрд╛рд░реНрде, рдЖрдкрдг рд╣реЗ рд╕рд╛рдзреНрдп рдХрд░реВ рд╢рдХрддрд╛. рд╕рд╛рдЗрдЯрдЪреНрдпрд╛ рджреБрд╕рд░реНтАНрдпрд╛ рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рдЪреНрдпрд╛ рд╕рддреНрд░рд╛рдд рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг JavaScript рдХреЛрдб рдШрд╛рд▓рдгреЗ). рдЕрд╡реИрдз рд╡рд┐рдирдВрддреА рдореБрдЦреНрдп рднрд╛рдЧрд╛рд╡рд░ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХрд░рддрд╛рдирд╛ рддреНрд░реБрдЯреА рдЖрд▓реНрдпрд╛рд╡рд░ рдпреЗрдгрд╛рд░реЗ рдХрдиреЗрдХреНрд╢рди рдЙрдШрдбреЗ рдареЗрд╡рд▓реНрдпрд╛рдореБрд│реЗ рд╕рдорд╕реНрдпрд╛ рдЙрджреНрднрд╡рддреЗ.
  • CVE-2022-23943 mod_sed рдореЙрдбреНрдпреВрд▓рдордзреАрд▓ рдмрдлрд░ рдУрд╡реНрд╣рд░рдлреНрд▓реЛ рд╣реАрдк рдореЗрдорд░реАрдЪреА рд╕рд╛рдордЧреНрд░реА рдЖрдХреНрд░рдордгрдХрд░реНрддреНрдпрд╛-рдирд┐рдпрдВрддреНрд░рд┐рдд рдбреЗрдЯрд╛рд╕рд╣ рдУрд╡реНрд╣рд░рд░рд╛рдЗрдЯ рдХрд░рдгреНрдпрд╛рд╕ рдЕрдиреБрдорддреА рджреЗрддреЗ.
  • CVE-2022-22721 350MB рдкреЗрдХреНрд╖рд╛ рдореЛрдареНрдпрд╛ рд░рд┐рдХреНрд╡реЗрд╕реНрдЯ рдмреЙрдбреА рдкрд╛рд╕ рдХрд░рддрд╛рдирд╛ рдЖрдврд│рдгрд╛рд▒реНрдпрд╛ рдкреВрд░реНрдгрд╛рдВрдХ рдУрд╡реНрд╣рд░рдлреНрд▓реЛрдореБрд│реЗ рд╕рдВрднрд╛рд╡реНрдп рдЖрдЙрдЯ-рдСрдл-рдмрд╛рдЙрдВрдб рд▓реЗрдЦрди рдЖрд╣реЗ. 32-рдмрд┐рдЯ рд╕рд┐рд╕реНрдЯреАрдорд╡рд░ рд╕рдорд╕реНрдпрд╛ рджрд┐рд╕реВрди рдпреЗрддреЗ рдЬреНрдпрд╛рдЪреНрдпрд╛ рд╕реЗрдЯрд┐рдВрдЧреНрдЬрдордзреНрдпреЗ LimitXMLRequestBody рдореВрд▓реНрдп рдЦреВрдк рдЬрд╛рд╕реНрдд рд╕реЗрдЯ рдХреЗрд▓реЗ рдЖрд╣реЗ (рдбрд┐рдлреЙрд▓реНрдЯрдиреБрд╕рд╛рд░ 1 MB, рдЖрдХреНрд░рдордгрд╛рд╕рд╛рдареА рдорд░реНрдпрд╛рджрд╛ 350 MB рдкреЗрдХреНрд╖рд╛ рдЬрд╛рд╕реНрдд рдЕрд╕рдгреЗ рдЖрд╡рд╢реНрдпрдХ рдЖрд╣реЗ).
  • CVE-2022-22719 рд╣реА mod_lua рдордзреАрд▓ рдПрдХ рднреЗрджреНрдпрддрд╛ рдЖрд╣реЗ рдЬреА рдпрд╛рджреГрдЪреНрдЫрд┐рдХ рдореЗрдорд░реА рд╡рд╛рдЪрдгреНрдпрд╛рд╕ рдЖрдгрд┐ рд╡рд┐рд╢реЗрд╖ рддрдпрд╛рд░ рдХреЗрд▓реЗрд▓реНрдпрд╛ рд╡рд┐рдирдВрддреА рдореБрдЦреНрдп рднрд╛рдЧрд╛рд╡рд░ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХрд░рддрд╛рдирд╛ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреНрд░реЕрд╢ рдХрд░рдгреНрдпрд╛рд╕ рдЕрдиреБрдорддреА рджреЗрддреЗ. r:parsebody рдлрдВрдХреНрд╢рди рдХреЛрдбрдордзреНрдпреЗ рд╕реБрд░реВ рди рдХреЗрд▓реЗрд▓реНрдпрд╛ рдореВрд▓реНрдпрд╛рдВрдЪреНрдпрд╛ рд╡рд╛рдкрд░рд╛рдореБрд│реЗ рд╕рдорд╕реНрдпрд╛ рдЙрджреНрднрд╡рд▓реА рдЖрд╣реЗ.

рд╕рд░реНрд╡рд╛рдд рд▓рдХреНрд╖рдгреАрдп рдЧреИрд░-рд╕реБрд░рдХреНрд╖рд╛ рдмрджрд▓:

  • mod_proxy рдордзреНрдпреЗ, рдХрд╛рдордЧрд╛рд░ (рдХрд╛рдордЧрд╛рд░) рдЪреНрдпрд╛ рдирд╛рд╡рд╛рддреАрд▓ рд╡рд░реНрдгрд╛рдВрдЪреНрдпрд╛ рд╕рдВрдЦреНрдпреЗрдЪреА рдорд░реНрдпрд╛рджрд╛ рд╡рд╛рдврд╡рдгреНрдпрд╛рдд рдЖрд▓реА рдЖрд╣реЗ. рдмреЕрдХрдПрдВрдб рдЖрдгрд┐ рдлреНрд░рдВрдЯрдПрдВрдбрд╕рд╛рдареА рдирд┐рд╡рдбрдХрдкрдгреЗ рдХрд╛рд▓рдмрд╛рд╣реНрдп рдХреЙрдиреНрдлрд┐рдЧрд░ рдХрд░рдгреНрдпрд╛рдЪреА рдХреНрд╖рдорддрд╛ рдЬреЛрдбрд▓реА (рдЙрджрд╛рд╣рд░рдгрд╛рд░реНрде, рдХрд╛рд░реНрдпрдХрд░реНрддреНрдпрд╛рдЪреНрдпрд╛ рд╕рдВрдмрдВрдзрд╛рдд). рд╡реЗрдмрд╕реЙрдХреЗрдЯ рдХрд┐рдВрд╡рд╛ CONNECT рдкрджреНрдзрддреАрджреНрд╡рд╛рд░реЗ рдкрд╛рдард╡рд▓реЗрд▓реНрдпрд╛ рд╡рд┐рдирдВрддреНрдпрд╛рдВрд╕рд╛рдареА, рдХрд╛рд▓рдмрд╛рд╣реНрдп рд╡реЗрд│ рдмреЕрдХрдПрдВрдб рдЖрдгрд┐ рдлреНрд░рдВрдЯрдПрдВрдбрд╕рд╛рдареА рд╕реЗрдЯ рдХреЗрд▓реЗрд▓реНрдпрд╛ рдХрдорд╛рд▓ рдореВрд▓реНрдпрд╛рдордзреНрдпреЗ рдмрджрд▓рд▓реА рдЧреЗрд▓реА рдЖрд╣реЗ.
  • DBM рдлрд╛рдЗрд▓реНрд╕ рдЙрдШрдбрдгреНрдпрд╛рдЪреА рдЖрдгрд┐ DBM рдбреНрд░рд╛рдпрд╡реНрд╣рд░ рд▓реЛрдб рдХрд░рдгреНрдпрд╛рдЪреА рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╡рд┐рднрдХреНрдд рдХреЗрд▓реА рдЧреЗрд▓реА рдЖрд╣реЗ. рдЕрдпрд╢рд╕реНрд╡реА рдЭрд╛рд▓реНрдпрд╛рд╕, рд▓реЙрдЧ рдЖрддрд╛ рддреНрд░реБрдЯреА рдЖрдгрд┐ рдбреНрд░рд╛рдпрд╡реНрд╣рд░рдмрджреНрджрд▓ рдЕрдзрд┐рдХ рддрдкрд╢реАрд▓рд╡рд╛рд░ рдорд╛рд╣рд┐рддреА рдкреНрд░рджрд░реНрд╢рд┐рдд рдХрд░рддреЛ.
  • Mod_md рдиреЗ /.well-known/acme-challenge/ рд╡рд░ рд╡рд┐рдирдВрддреНрдпрд╛рдВрдЪреА рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХрд░рдгреЗ рдерд╛рдВрдмрд╡рд▓реЗ рдЖрд╣реЗ рдЬреЛрдкрд░реНрдпрдВрдд рдбреЛрдореЗрди рд╕реЗрдЯрд┐рдВрдЧреНрдЬрдиреЗ 'http-01' рд╕рддреНрдпрд╛рдкрди рдкреНрд░рдХрд╛рд░рд╛рдЪрд╛ рд╡рд╛рдкрд░ рд╕реНрдкрд╖реНрдЯрдкрдгреЗ рд╕рдХреНрд╖рдо рдХреЗрд▓рд╛ рдирд╛рд╣реА.
  • Mod_dav рдиреЗ рд░рд┐рдЧреНрд░реЗрд╢рди рдирд┐рд╢реНрдЪрд┐рдд рдХреЗрд▓реЗ рдЖрд╣реЗ рдЬреНрдпрд╛рдореБрд│реЗ рдореЛрдареНрдпрд╛ рдкреНрд░рдорд╛рдгрд╛рдд рд╕рдВрд╕рд╛рдзрдиреЗ рд╣рд╛рддрд╛рд│рддрд╛рдирд╛ рдЙрдЪреНрдЪ рдореЗрдорд░реА рд╡рд╛рдкрд░ рд╣реЛрддреЗ.
  • рдирд┐рдпрдорд┐рдд рдЕрднрд┐рд╡реНрдпрдХреНрддреАрдВрд╡рд░ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА pcre (2.x) рдРрд╡рдЬреА pcre10 (8.x) рд▓рд╛рдпрдмреНрд░рд░реА рд╡рд╛рдкрд░рдгреНрдпрд╛рдЪреА рдХреНрд╖рдорддрд╛ рдЬреЛрдбрд▓реА.
  • LDAP рдкреНрд░рддрд┐рд╕реНрдерд╛рдкрди рд╣рд▓реНрд▓рд╛ рдХрд░рдгреНрдпрд╛рдЪрд╛ рдкреНрд░рдпрддреНрди рдХрд░рддрд╛рдирд╛ рдбреЗрдЯрд╛ рдпреЛрдЧреНрдпрд░рд┐рддреНрдпрд╛ рд╕реНрдХреНрд░реАрди рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдлрд┐рд▓реНрдЯрд░рд▓рд╛ рд╡рд┐рдирдВрддреА рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА LDAP рдкреНрд░реЛрдЯреЛрдХреЙрд▓рд╕рд╛рдареА рд╡рд┐рд╕рдВрдЧрддреА рд╡рд┐рд╢реНрд▓реЗрд╖рдгрд╛рд╕рд╛рдареА рд╕рдорд░реНрдерди рдЬреЛрдбрд▓реЗ рдЧреЗрд▓реЗ рдЖрд╣реЗ.
  • mpm_event рдордзреНрдпреЗ, рд░реАрд╕реНрдЯрд╛рд░реНрдЯ рдХрд░рддрд╛рдирд╛ рдХрд┐рдВрд╡рд╛ рдЬрд╛рд╕реНрдд рд▓реЛрдб рдХреЗрд▓реЗрд▓реНрдпрд╛ рд╕рд┐рд╕реНрдЯреАрдорд╡рд░ MaxConnectionsPerChild рдорд░реНрдпрд╛рджрд╛ рдУрд▓рд╛рдВрдбрддрд╛рдирд╛ рдЙрджреНрднрд╡рдгрд╛рд░реЗ рдбреЗрдбрд▓реЙрдХ рдХрд╛рдвреВрди рдЯрд╛рдХрдгреНрдпрд╛рдд рдЖрд▓реЗ рдЖрд╣реЗ.

рд╕реНрддреНрд░реЛрдд: opennet.ru

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдЬреЛрдбрд╛