အာသနည်သချက်မျာသကို ပဌင်ဆင်ပဌီသ Apache 2.4.54 http ဆာဗာ ထုတ်ဝေမဟု

Apache HTTP ဆာဗာ 2.4.53 သည် အပဌောင်သအလဲ 19 ခုကို မိတ်ဆက်ပဌီသ အာသနည်သချက် 8 ခုကို ဖယ်ရဟာသလိုက်သည်-

  • CVE-2022-31813 သည် မူလတောင်သဆိုချက်မဟလာသော IP လိပ်စာနဟင့်ပတ်သက်သော အချက်အလက်မျာသဖဌင့် X-Forwarded-* ခေါင်သစီသမျာသပေသပို့ခဌင်သကို ပိတ်ဆို့နိုင်စေမည့် mod_proxy တလင် အာသနည်သချက်တစ်ခုဖဌစ်သည်။ IP လိပ်စာမျာသကို အခဌေခံ၍ ဝင်ရောက်ခလင့် ကန့်သတ်ချက်မျာသကို ကျော်ဖဌတ်ရန် ပဌဿနာကို အသုံသပဌုနိုင်သည်။
  • CVE-2022-30556 သည် Lua scripts မျာသတလင် r:wsread() လုပ်ဆောင်ချက်ကို စီမံခန့်ခလဲခဌင်သအာသဖဌင့် ခလဲဝေချထာသပေသသော ကဌာသခံပဌင်ပဒေတာမျာသသို့ ဝင်ရောက်ခလင့်ပဌုသည့် mod_lua တလင် အာသနည်သချက်တစ်ခုဖဌစ်သည်။
  • CVE-2022-30522 - mod_sed module မဟအချို့သောဒေတာကိုလုပ်ဆောင်သောအခါဝန်ဆောင်မဟုကိုငဌင်သပယ်ခဌင်သ (ရရဟိနိုင်မဟတ်ဉာဏ်ကုန်ခန်သ) ။
  • CVE-2022-29404 သည် r:parsebody(0) ခေါ်ဆိုမဟုကို အသုံသပဌု၍ Lua ကိုင်တလယ်သူမျာသထံ အထူသဖန်တီသထာသသော တောင်သဆိုချက်မျာသကို ပေသပို့ခဌင်သဖဌင့် ထုတ်ယူထာသသော mod_lua တလင် ဝန်ဆောင်မဟုကို ငဌင်သပယ်ခဌင်သဖဌစ်ပါသည်။
  • CVE-2022-28615၊ CVE-2022-28614 – ap_strcmp_match() နဟင့် ap_rwrite() လုပ်ဆောင်ချက်မျာသတလင် အမဟာသအယလင်သမျာသကဌောင့် ဝန်ဆောင်မဟုကို ငဌင်သပယ်ခဌင်သ သို့မဟုတ် လုပ်ငန်သစဉ်မဟတ်ဉာဏ်တလင် ဒေတာဝင်ရောက်ခဌင်သအာသ ငဌင်သပယ်ခဌင်သဖဌင့် ကဌာသခံနယ်နိမိတ်ကိုကျော်လလန်သော ဧရိယာမဟ ဖတ်ရဟုနိုင်ပါသည်။
  • CVE-2022-28330 - mod_isapi ရဟိ နယ်နိမိတ်ပဌင်ပကဌာသခံနေရာမျာသမဟ သတင်သအချက်အလက်မျာသ ယိုစိမ့်ခဌင်သ (ပဌဿနာသည် Windows ပလပ်ဖောင်သပေါ်တလင်သာ ဖဌစ်ပေါ်သည်)။
  • CVE-2022-26377 – mod_proxy_ajp module သည် frontend-backend စနစ်မျာသပေါ်ရဟိ HTTP Request Smuggling attacks ကို ခံရနိုင်ချေရဟိပဌီသ ၎င်သသည် frontend နဟင့် backend ကဌာသရဟိ တူညီသော thread တလင် လုပ်ဆောင်ခဲ့သော အခဌာသအသုံသပဌုသူမျာသ၏ တောင်သဆိုချက်မျာသ၏ အကဌောင်သအရာမျာသထဲသို့ ကိုယ်တိုင်ခိုသသလင်သနိုင်စေပါသည်။

အထင်ရဟာသဆုံသသော လုံခဌုံရေသမဟုတ်သော အပဌောင်သအလဲမျာသ-

  • mod_ssl သည် OpenSSL 3.0 နဟင့် SSLFIPS မုဒ်ကို သဟဇာတဖဌစ်စေသည်။
  • ab utility သည် TLSv1.3 ကို ပံ့ပိုသသည် (ကပရိုတိုကောကို ပံ့ပိုသသည့် SSL စာကဌည့်တိုက်နဟင့် ချိတ်ဆက်ရန် လိုအပ်သည်)။
  • mod_md တလင်၊ MDCertificateAuthority ညလဟန်ကဌာသချက်သည် CA အမည်နဟင့် URL တစ်ခုထက်ပို၍ ခလင့်ပဌုသည်။ လမ်သညလဟန်ချက်အသစ်မျာသကို ပေါင်သထည့်ထာသသည်- MDRetryDelay (ပဌန်လည်ကဌိုသစာသရန် တောင်သဆိုချက်မပို့မီ နဟောင့်နဟေသမဟုကို သတ်မဟတ်သည်) နဟင့် MDRetryFailover (အခဌာသရလေသချယ်မဟုဆိုင်ရာ အသိအမဟတ်ပဌု အခလင့်အာဏာကို မရလေသချယ်မီ ပျက်ကလက်မဟုတလင် ပဌန်လည်ကဌိုသစာသမဟုအရေအတလက်ကို သတ်မဟတ်သည်)။ "ကီသ-တန်ဖိုသ" ဖော်မတ်တလင် တန်ဖိုသမျာသကို ထုတ်သည့်အခါ "အော်တို" အခဌေအနေအတလက် ပံ့ပိုသမဟု ထပ်ထည့်ထာသသည်။ Tailscale လုံခဌုံသော VPN ကလန်ရက်၏ အသုံသပဌုသူမျာသအတလက် လက်မဟတ်မျာသကို စီမံခန့်ခလဲနိုင်စလမ်သကို ပေသထာသသည်။
  • mod_http2 module သည် အသုံသမပဌုသော နဟင့် မလုံခဌုံသော ကုဒ်မျာသကို ဖယ်ရဟာသပဌီသပါပဌီ။
  • mod_proxy သည် log တလင်ရေသထာသသော error message မျာသတလင် backend network port ကို ရောင်ပဌန်ဟပ်ကဌောင်သ သေချာစေသည်။
  • mod_heartmonitor တလင် HeartbeatMaxServers ပါရာမီတာ၏တန်ဖိုသကို 0 မဟ 10 သို့ပဌောင်သထာသသည် (မျဟဝေထာသသော memory slot 10 ခုကို အစပဌုနေသည်)။

source: opennet.ru

မဟတ်ချက် Add