wydanie serwera HTTP Apache 2.4.46 (pomiń wydania 2.4.44 i 2.4.45), w którym przedstawiono i usunięto :
- — przepełnienie bufora w module mod_proxy_uwsgi, które może prowadzić do wycieku informacji lub wykonania kodu na serwerze po wysłaniu specjalnie sformatowanego żądania. Wykorzystanie luki polega na przekazaniu bardzo długiego nagłówka HTTP. W celu zabezpieczenia dodano blokadę nagłówków dłuższych niż 16K (ograniczenie określone w specyfikacji protokołu).
- — luka w module mod_http2, pozwalająca na awarię procesu po wysłaniu żądania z specjalnie sformatowanym nagłówkiem HTTP/2. Problem występuje po włączeniu debugowania lub śledzenia w module mod_http2 i objawia się uszkodzeniem pamięci z powodu stanu wyścigu przy zapisywaniu informacji w logu. Problem nie występuje przy ustawieniu LogLevel na „info”.
- — luka w module mod_http2, pozwalająca na awarię procesu po wysłaniu przez HTTP/2 żądania z specjalnie sformatowaną wartością nagłówka 'Cache-Digest' (awaria pojawia się podczas próby wykonania operacji HTTP/2 PUSH dla zasobu). W celu zablokowania luki można użyć ustawienia „H2Push off”.
- — luka w mod_remoteip, umożliwiająca spoofing adresów IP podczas proxy, używając mod_remoteip i mod_rewrite. Problem występuje tylko w wersjach od 2.4.1 do 2.4.23.
Najbardziej zauważalne zmiany niezwiązane z bezpieczeństwem:
- Usunięto wsparcie dla roboczej specyfikacji z mod_http2 , którego promocja została zakończona.
- Zmieniono działanie dyrektywy „LimitRequestFields” w mod_http2, wskazanie wartości 0 teraz dezaktywuje ograniczenie.
- W mod_http2 zapewniono obsługę połączeń głównych i podrzędnych (master/secondary) oraz oznaczenie metod w zależności od użycia.
- W przypadku otrzymania niepoprawnej zawartości nagłówka Last-Modified od skryptu FCGI/CGI, ten nagłówek jest teraz usuwany, a nie zamieniany na epokę Unix (Unix epoch).
- Do kodu dodano funkcję ap_parse_strict_length() do ścisłego rozpoznawania rozmiaru treści.
- W mod_proxy_fcgi w ProxyFCGISetEnvIf zapewniono usunięcie zmiennych środowiskowych, jeśli zadany wyraz zwraca False.
- Usunięto stan wyścigu oraz możliwą awarię mod_ssl przy użyciu certyfikatu klienta, zdefiniowanego przez ustawienie SSLProxyMachineCertificateFile.
- Usunięto wyciek pamięci w mod_ssl.
- W mod_proxy_http2 zapewniono zastosowanie parametru proxy „” podczas sprawdzania działania nowego lub ponownie używanego połączenia z backendem.
- Zatrzymano wiązanie httpd z opcją „-lsystemd”, jeśli mod_systemd jest aktywowany.
- W mod_proxy_http2 uwzględniono ustawienie ProxyTimeout podczas oczekiwania na dane przychodzące przez połączenia z backendem.
Źródło: opennet.ru
