Wydano wydanie serwera HTTP Apache 2.4.64, w którym naprawiono 8 podatności i wprowadzono 19 zmian.
Usunięte podatności (pierwsze 4 mają umiarkowany poziom zagrożenia, a pozostałe niski):
- CVE-2024-42516 — możliwość przeprowadzenia ataku na rozdzielenie odpowiedzi HTTP w systemach frontend-backend, co pozwala na rozdzielenie zawartości nagłówka Content-Type w odpowiedzi, aby wtrącić się w treść odpowiedzi innych użytkowników przetwarzanych w tym samym strumieniu między frontendem a backendem.
- CVE-2024-43394 — podatność specyficzna dla platformy Windows SSRF (Server-Side Request Forgery), która przy wysyłaniu specjalnie sformułowanych zapytań może prowadzić do wycieku skrótów NTLM na serwer, kontrolowany przez atakujących.
- CVE-2025-53020 — odmowa usługi przez HTTP/2, prowadząca do nadmiernego zużycia pamięci.
- CVE-2025-49812 — podatność w mod_ssl, pozwalająca atakującemu, kontrolującemu ruch (MITM), na wykonanie podstawienia sesji HTTP, wtrącając się w momencie przejścia z HTTP na HTTPS.
- CVE-2025-23048 — obejście ograniczeń dostępu w mod_ssl przy przywracaniu przerwanej sesji.
- CVE-2025-49630 — odmowa usługi prowadząca do awaryjnego zakończenia działania modułu mod_proxy_http2.
- CVE-2024-47252 — niepoprawne eskalowanie znaków w informacjach o błędach mod_ssl, zapisywanych w logu.
- CVE-2024-43204 — podatność SSRF w mod_headers, pozwalająca na wysłanie wychodzącego żądania przez mod_proxy do adresu wskazanego przez atakującego.
Wśród usprawnień niezwiązanych z bezpieczeństwem:
- W mod_systemd dodano wsparcie dla aktywacji przez gniazdko.
- W module mod_http2 dodano dyrektywę H2MaxHeaderBlockLen, aby ograniczyć rozmiar nagłówków HTTP w odpowiedzi.
- W mod_http2 zapewniono zapisywanie informacji o czasie trwania żądań HTTP/2.
- W module mod_md dodano dyrektywy DProfile i MDProfileMandatory dla wsparcia rozszerzenia protokołu ACME, wdrażającego profile certyfikatów.
Źródło: opennet.ru
