Opublikowano wersję serwera HTTP Apache 2.4.53, w której wprowadzono 14 zmian i usunięto 4 podatności:
- CVE-2022-22720 — możliwość przeprowadzenia ataku „HTTP Request Smuggling”, który pozwala na wstrzykiwanie złośliwych kodów JavaScript do sesji innych użytkowników witryny poprzez wysyłanie specjalnie sformatowanych zapytań od klienta, co odbywa się poprzez mod_proxy (na przykład, można podstawić złośliwy kod JavaScript w sesję innego użytkownika). Problem wynika z pozostawienia otwartych połączeń przychodzących po wystąpieniu błędów podczas przetwarzania niepoprawnego ciała zapytania.
- CVE-2022-23943 — przepełnienie bufora w module mod_sed, które pozwala na nadpisanie zawartości pamięci w stercie danymi kontrolowanymi przez atakującego.
- CVE-2022-22721 — możliwość pisania poza buforem z powodu przepełnienia całkowitego, które występuje przy przesyłaniu ciała zapytania o rozmiarze większym niż 350 MB. Problem ten objawia się w systemach 32-bitowych o zbyt dużej wartości ustawionej na LimitXMLRequestBody (domyślnie 1 MB; aby zrealizować atak, limit musi być wyższy niż 350 MB).
- CVE-2022-22719 — podatność w mod_lua, która umożliwia odczyt losowych obszarów pamięci i awarię procesu podczas przetwarzania specjalnie sformatowanego ciała zapytania. Problem pochodzi z wykorzystania niezinicjowanych wartości w kodzie funkcji r:parsebody.
Najbardziej zauważalne zmiany niezwiązane z bezpieczeństwem:
- W mod_proxy zwiększono limit liczby znaków w nazwie obsługującego (worker). Dodano możliwość selektywnego dostosowania czasów oczekiwania dla backendu i frontendu (na przykład, w powiązaniu z workerem). Dla zapytań przesyłanych przez websockets lub metodę CONNECT, czas oczekiwania zmieniono na maksymalną wartość ustawioną dla backendu i frontendu.
- Rozdzielono przetwarzanie otwierania plików DBM i ładowania sterownika DBM. W przypadku awarii w dzienniku teraz wyświetlane są bardziej szczegółowe informacje o błędzie i sterowniku.
- W mod_md zaprzestano przetwarzania zapytań do \/.well-known\/acme-challenge\/, jeśli w ustawieniach domeny wyraźnie nie włączono użycia typu weryfikacji ‘http-01.
- W mod_dav usunięto regresję, która prowadziła do dużego zużycia pamięci przy przetwarzaniu dużej liczby zasobów.
- Dodano możliwość użycia biblioteki pcre2 (10.x) zamiast pcre (8.x) do przetwarzania wyrażeń regularnych.
- W filtrach zapytań dodano wsparcie dla analizy anomalii w protokole LDAP, aby prawidłowo eskalować dane podczas prób ataków z wykorzystaniem konstrukcji LDAP.
- W mpm_event usunięto wzajemne blokowanie, które występowało podczas ponownego uruchamiania lub przekraczania limitu MaxConnectionsPerChild na mocno obciążonych systemach.
Źródło: opennet.ru
