Wydanie serwera HTTP Apache 2.4.64 z naprawą 8 luk.

Wydano wydanie serwera HTTP Apache 2.4.64, w którym naprawiono 8 podatności i wprowadzono 19 zmian.

Usunięte podatności (pierwsze 4 mają umiarkowany poziom zagrożenia, a pozostałe niski):

  • CVE-2024-42516 — możliwość przeprowadzenia ataku na rozdzielenie odpowiedzi HTTP w systemach frontend-backend, co pozwala na rozdzielenie zawartości nagłówka Content-Type w odpowiedzi, aby wtrącić się w treść odpowiedzi innych użytkowników przetwarzanych w tym samym strumieniu między frontendem a backendem.
  • CVE-2024-43394 — podatność specyficzna dla platformy Windows SSRF (Server-Side Request Forgery), która przy wysyłaniu specjalnie sformułowanych zapytań może prowadzić do wycieku skrótów NTLM na serwer, kontrolowany przez atakujących.
  • CVE-2025-53020 — odmowa usługi przez HTTP/2, prowadząca do nadmiernego zużycia pamięci.
  • CVE-2025-49812 — podatność w mod_ssl, pozwalająca atakującemu, kontrolującemu ruch (MITM), na wykonanie podstawienia sesji HTTP, wtrącając się w momencie przejścia z HTTP na HTTPS.
  • CVE-2025-23048 — obejście ograniczeń dostępu w mod_ssl przy przywracaniu przerwanej sesji.
  • CVE-2025-49630 — odmowa usługi prowadząca do awaryjnego zakończenia działania modułu mod_proxy_http2.
  • CVE-2024-47252 — niepoprawne eskalowanie znaków w informacjach o błędach mod_ssl, zapisywanych w logu.
  • CVE-2024-43204 — podatność SSRF w mod_headers, pozwalająca na wysłanie wychodzącego żądania przez mod_proxy do adresu wskazanego przez atakującego.

Wśród usprawnień niezwiązanych z bezpieczeństwem:

  • W mod_systemd dodano wsparcie dla aktywacji przez gniazdko.
  • W module mod_http2 dodano dyrektywę H2MaxHeaderBlockLen, aby ograniczyć rozmiar nagłówków HTTP w odpowiedzi.
  • W mod_http2 zapewniono zapisywanie informacji o czasie trwania żądań HTTP/2.
  • W module mod_md dodano dyrektywy DProfile i MDProfileMandatory dla wsparcia rozszerzenia protokołu ACME, wdrażającego profile certyfikatów.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster