Release van de HTTP-server Apache 2.4.64 met oplossing voor 8 kwetsbaarheden

De release van HTTP-server Apache 2.4.64 is gepresenteerd, waarin 8 kwetsbaarheden zijn verholpen en 19 wijzigingen zijn aangebracht.

Verholpen kwetsbaarheden (de eerste 4 hebben een gematigd niveau van gevaar, de overige hebben een laag niveau):

  • CVE-2024-42516 — de mogelijkheid om een aanval op HTTP-response-splitsing uit te voeren op frontend-backend-systemen, die in staat is om de inhoud van de Content-Type-header in de response te splitsen, zodat deze kan infiltreren in de responses van andere gebruikers die in dezelfde stroom tussen frontend en backend worden verwerkt.
  • CVE-2024-43394 — een platform-specifieke kwetsbaarheid voor Windows SSRF (Server-Side Request Forgery), die bij het verzenden van speciaal gevormde verzoeken kan leiden tot het lekken van NTLM-hashes naar server, gecontroleerd door de aanvaller.
  • CVE-2025-53020 — denial of service via HTTP/2, leidend tot overmatig geheugengebruik.
  • CVE-2025-49812 — een kwetsbaarheid in mod_ssl, waardoor een aanvaller die het verkeer controleert (MITM) een vervangende HTTP-sessie kan uitvoeren door in te grijpen op het moment van overschakeling van HTTP naar HTTPS.
  • CVE-2025-23048 — omzeilen van toegangsbeperkingen in mod_ssl bij het herstellen van een onderbroken sessie.
  • CVE-2025-49630 — denial of service, leidend tot een crash van de mod_proxy_http2-module.
  • CVE-2024-47252 — onjuiste escaping van tekens in foutinformatie van mod_ssl, vastgelegd in het logboek.
  • CVE-2024-43204 — SSRF-kwetsbaarheid in mod_headers, die het mogelijk maakt om in mod_proxy een uitgaand verzoek te verzenden naar een door de aanvaller gespecificeerd adres.

Onder de niet-beveiligingsgerelateerde verbeteringen:

  • In mod_systemd is ondersteuning voor socket-activatie toegevoegd.
  • In de mod_http2-module is de H2MaxHeaderBlockLen-directive toegevoegd om de grootte van HTTP-headers bij de response te beperken.
  • In mod_http2 is de registratie van informatie over de duur van HTTP/2-verzoeken gegarandeerd.
  • In de mod_md-module zijn de DProfile en MDProfileMandatory-directives toegevoegd ter ondersteuning van de ACME-protocoluitbreiding, die certificaatprofielen implementeert.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster