Opublikowano wydanie serwera HTTP Apache 2.4.53, w którym wprowadzono 19 zmian i naprawiono 8 podatności:
- CVE-2022-31813 — podatność w mod_proxy, która umożliwia blokowanie wysyłania nagłówków X-Forwarded-* zawierających informacje o adresie IP, z którego pochodził pierwotny żądanie. Problem ten może być wykorzystany do obejścia ograniczeń dostępu na podstawie adresu IP.
- CVE-2022-30556 — podatność w mod_lua, która umożliwia dostęp do danych poza przydzielonym buforem poprzez manipulacje funkcją r:wsread() w skryptach Lua.
- CVE-2022-30522 — odmowa usługi (wyczerpanie dostępnej pamięci) podczas przetwarzania określonych danych przez moduł mod_sed.
- CVE-2022-29404 — odmowa usługi w mod_lua, wykorzystywana poprzez wysyłanie specjalnie sformatowanych żądań do Lua-handlerów, które używają wywołania r:parsebody(0).
- CVE-2022-28615, CVE-2022-28614 — odmowa usługi lub uzyskanie dostępu do danych w pamięci procesu z powodu błędów w funkcjach ap_strcmp_match() i ap_rwrite(), prowadzących do odczytu z obszaru poza granicami bufora.
- CVE-2022-28330 — przeciek informacji z obszarów poza granicami bufora w mod_isapi (problem występuje tylko na platformie Windows).
- CVE-2022-26377 — moduł mod_proxy_ajp jest podatny na ataki typu 'HTTP Request Smuggling' na systemy frontend-backend, umożliwiając wstrzykiwanie treści do żądań innych użytkowników przetwarzanych w tym samym wątku pomiędzy frontendem a backendem.
Najbardziej zauważalne zmiany niezwiązane z bezpieczeństwem:
- W mod_ssl zapewniono zgodność trybu SSLFIPS z OpenSSL 3.0.
- W narzędziu ab wprowadzono wsparcie dla TLSv1.3 (wymagana jest integracja z SSL-biblioteką, która obsługuje ten protokół).
- W mod_md w dyrektywie MDCertificateAuthority zezwolono na użycie więcej niż jednej nazwy i URL urzędów certyfikacji. Dodano nowe dyrektywy: MDRetryDelay (określa opóźnienie przed wysłaniem powtórnego żądania) i MDRetryFailover (określa liczbę powtórnych prób w przypadku niepowodzenia przed wyborem alternatywnego urzędu certyfikacji). Dodano wsparcie dla stanu 'auto' w przypadku wyświetlania wartości w formacie 'klucz: wartość'. Umożliwiono zarządzanie certyfikatami dla użytkowników zabezpieczonych. VPN-sieci Tailscale.
- Przeprowadzono czyszczenie modułu mod_http2 z nieużywanego i niebezpiecznego kodu.
- W mod_proxy zapewniono odzwierciedlenie portu sieciowego backendu w komunikatach o błędach rejestrowanych w logach.
- W mod_heartmonitor wartość parametru HeartbeatMaxServers została zmieniona z 0 na 10 (inicjalizacja 10 slotów współdzielonej pamięci).
Źródło: opennet.ru
