Wydanie serwera http Apache 2.4.53 z usunięciem niebezpiecznych podatności

Opublikowano wersję serwera HTTP Apache 2.4.53, w której wprowadzono 14 zmian i usunięto 4 podatności:

  • CVE-2022-22720 — możliwość przeprowadzenia ataku „HTTP Request Smuggling”, który pozwala na wstrzykiwanie złośliwych kodów JavaScript do sesji innych użytkowników witryny poprzez wysyłanie specjalnie sformatowanych zapytań od klienta, co odbywa się poprzez mod_proxy (na przykład, można podstawić złośliwy kod JavaScript w sesję innego użytkownika). Problem wynika z pozostawienia otwartych połączeń przychodzących po wystąpieniu błędów podczas przetwarzania niepoprawnego ciała zapytania.
  • CVE-2022-23943 — przepełnienie bufora w module mod_sed, które pozwala na nadpisanie zawartości pamięci w stercie danymi kontrolowanymi przez atakującego.
  • CVE-2022-22721 — możliwość pisania poza buforem z powodu przepełnienia całkowitego, które występuje przy przesyłaniu ciała zapytania o rozmiarze większym niż 350 MB. Problem ten objawia się w systemach 32-bitowych o zbyt dużej wartości ustawionej na LimitXMLRequestBody (domyślnie 1 MB; aby zrealizować atak, limit musi być wyższy niż 350 MB).
  • CVE-2022-22719 — podatność w mod_lua, która umożliwia odczyt losowych obszarów pamięci i awarię procesu podczas przetwarzania specjalnie sformatowanego ciała zapytania. Problem pochodzi z wykorzystania niezinicjowanych wartości w kodzie funkcji r:parsebody.

Najbardziej zauważalne zmiany niezwiązane z bezpieczeństwem:

  • W mod_proxy zwiększono limit liczby znaków w nazwie obsługującego (worker). Dodano możliwość selektywnego dostosowania czasów oczekiwania dla backendu i frontendu (na przykład, w powiązaniu z workerem). Dla zapytań przesyłanych przez websockets lub metodę CONNECT, czas oczekiwania zmieniono na maksymalną wartość ustawioną dla backendu i frontendu.
  • Rozdzielono przetwarzanie otwierania plików DBM i ładowania sterownika DBM. W przypadku awarii w dzienniku teraz wyświetlane są bardziej szczegółowe informacje o błędzie i sterowniku.
  • W mod_md zaprzestano przetwarzania zapytań do \/.well-known\/acme-challenge\/, jeśli w ustawieniach domeny wyraźnie nie włączono użycia typu weryfikacji ‘http-01.
  • W mod_dav usunięto regresję, która prowadziła do dużego zużycia pamięci przy przetwarzaniu dużej liczby zasobów.
  • Dodano możliwość użycia biblioteki pcre2 (10.x) zamiast pcre (8.x) do przetwarzania wyrażeń regularnych.
  • W filtrach zapytań dodano wsparcie dla analizy anomalii w protokole LDAP, aby prawidłowo eskalować dane podczas prób ataków z wykorzystaniem konstrukcji LDAP.
  • W mpm_event usunięto wzajemne blokowanie, które występowało podczas ponownego uruchamiania lub przekraczania limitu MaxConnectionsPerChild na mocno obciążonych systemach.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster