De release van HTTP-server Apache 2.4.64 is gepresenteerd, waarin 8 kwetsbaarheden zijn verholpen en 19 wijzigingen zijn aangebracht.
Verholpen kwetsbaarheden (de eerste 4 hebben een gematigd niveau van gevaar, de overige hebben een laag niveau):
- CVE-2024-42516 — de mogelijkheid om een aanval op HTTP-response-splitsing uit te voeren op frontend-backend-systemen, die in staat is om de inhoud van de Content-Type-header in de response te splitsen, zodat deze kan infiltreren in de responses van andere gebruikers die in dezelfde stroom tussen frontend en backend worden verwerkt.
- CVE-2024-43394 — een platform-specifieke kwetsbaarheid voor Windows SSRF (Server-Side Request Forgery), die bij het verzenden van speciaal gevormde verzoeken kan leiden tot het lekken van NTLM-hashes naar server, gecontroleerd door de aanvaller.
- CVE-2025-53020 — denial of service via HTTP/2, leidend tot overmatig geheugengebruik.
- CVE-2025-49812 — een kwetsbaarheid in mod_ssl, waardoor een aanvaller die het verkeer controleert (MITM) een vervangende HTTP-sessie kan uitvoeren door in te grijpen op het moment van overschakeling van HTTP naar HTTPS.
- CVE-2025-23048 — omzeilen van toegangsbeperkingen in mod_ssl bij het herstellen van een onderbroken sessie.
- CVE-2025-49630 — denial of service, leidend tot een crash van de mod_proxy_http2-module.
- CVE-2024-47252 — onjuiste escaping van tekens in foutinformatie van mod_ssl, vastgelegd in het logboek.
- CVE-2024-43204 — SSRF-kwetsbaarheid in mod_headers, die het mogelijk maakt om in mod_proxy een uitgaand verzoek te verzenden naar een door de aanvaller gespecificeerd adres.
Onder de niet-beveiligingsgerelateerde verbeteringen:
- In mod_systemd is ondersteuning voor socket-activatie toegevoegd.
- In de mod_http2-module is de H2MaxHeaderBlockLen-directive toegevoegd om de grootte van HTTP-headers bij de response te beperken.
- In mod_http2 is de registratie van informatie over de duur van HTTP/2-verzoeken gegarandeerd.
- In de mod_md-module zijn de DProfile en MDProfileMandatory-directives toegevoegd ter ondersteuning van de ACME-protocoluitbreiding, die certificaatprofielen implementeert.
Bron: opennet.ru
