Wydanie serwera http Apache 2.4.46 z usuniętymi lukami

Opublikowano wydanie serwera HTTP Apache 2.4.46 (pomiń wydania 2.4.44 i 2.4.45), w którym przedstawiono 17 zmian i usunięto 3 luki:

  • CVE-2020-11984 — przepełnienie bufora w module mod_proxy_uwsgi, które może prowadzić do wycieku informacji lub wykonania kodu na serwerze po wysłaniu specjalnie sformatowanego żądania. Wykorzystanie luki polega na przekazaniu bardzo długiego nagłówka HTTP. W celu zabezpieczenia dodano blokadę nagłówków dłuższych niż 16K (ograniczenie określone w specyfikacji protokołu).
  • CVE-2020-11993 — luka w module mod_http2, pozwalająca na awarię procesu po wysłaniu żądania z specjalnie sformatowanym nagłówkiem HTTP/2. Problem występuje po włączeniu debugowania lub śledzenia w module mod_http2 i objawia się uszkodzeniem pamięci z powodu stanu wyścigu przy zapisywaniu informacji w logu. Problem nie występuje przy ustawieniu LogLevel na „info”.
  • CVE-2020-9490 — luka w module mod_http2, pozwalająca na awarię procesu po wysłaniu przez HTTP/2 żądania z specjalnie sformatowaną wartością nagłówka 'Cache-Digest' (awaria pojawia się podczas próby wykonania operacji HTTP/2 PUSH dla zasobu). W celu zablokowania luki można użyć ustawienia „H2Push off”.
  • CVE-2020-11985 — luka w mod_remoteip, umożliwiająca spoofing adresów IP podczas proxy, używając mod_remoteip i mod_rewrite. Problem występuje tylko w wersjach od 2.4.1 do 2.4.23.

Najbardziej zauważalne zmiany niezwiązane z bezpieczeństwem:

  • Usunięto wsparcie dla roboczej specyfikacji z mod_http2 kazuho-h2-cache-digest, którego promocja została zakończona.
  • Zmieniono działanie dyrektywy „LimitRequestFields” w mod_http2, wskazanie wartości 0 teraz dezaktywuje ograniczenie.
  • W mod_http2 zapewniono obsługę połączeń głównych i podrzędnych (master/secondary) oraz oznaczenie metod w zależności od użycia.
  • W przypadku otrzymania niepoprawnej zawartości nagłówka Last-Modified od skryptu FCGI/CGI, ten nagłówek jest teraz usuwany, a nie zamieniany na epokę Unix (Unix epoch).
  • Do kodu dodano funkcję ap_parse_strict_length() do ścisłego rozpoznawania rozmiaru treści.
  • W mod_proxy_fcgi w ProxyFCGISetEnvIf zapewniono usunięcie zmiennych środowiskowych, jeśli zadany wyraz zwraca False.
  • Usunięto stan wyścigu oraz możliwą awarię mod_ssl przy użyciu certyfikatu klienta, zdefiniowanego przez ustawienie SSLProxyMachineCertificateFile.
  • Usunięto wyciek pamięci w mod_ssl.
  • W mod_proxy_http2 zapewniono zastosowanie parametru proxy „ping” podczas sprawdzania działania nowego lub ponownie używanego połączenia z backendem.
  • Zatrzymano wiązanie httpd z opcją „-lsystemd”, jeśli mod_systemd jest aktywowany.
  • W mod_proxy_http2 uwzględniono ustawienie ProxyTimeout podczas oczekiwania na dane przychodzące przez połączenia z backendem.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster