A fost publicat release-ul serverului HTTP Apache 2.4.53, care aduce 14 modificări și remediază 4 vulnerabilități:
- CVE-2022-22720 — posibilitatea de a efectua un atac de tip „HTTP Request Smuggling”, permițând prin trimiterea de cereri client special concepute, infiltrarea în conținutul cererilor altor utilizatori transmise prin mod_proxy (de exemplu, poate rezulta inserarea de cod JavaScript dăunător în sesiunea altui utilizator al site-ului). Problema este cauzată de menținerea conexiunilor de intrare deschise după apariția erorilor în procesarea unui corp de cerere incorect.
- CVE-2022-23943 — depășirea buffer-ului în modulul mod_sed, permițând suprascrierea conținutului memoriei heap cu date controlate de atacator.
- CVE-2022-22721 — posibilitatea scrierii în afara buffer-ului din cauza depășirii numerice, care apare atunci când se transmite un corp de cerere mai mare de 350MB. Problema se manifestă pe sisteme pe 32 de biți, în ale căror setări este specificat o valoare LimitXMLRequestBody prea mare (în mod implicit 1MB, pentru atac limita trebuie să fie mai mare de 350MB).
- CVE-2022-22719 — vulnerabilitate în mod_lua, care permite citirea aleatorie a zonelor de memorie și prăbușirea procesului în timpul procesării unui corp de cerere special conceput. Problema este cauzată de utilizarea valorilor neinițializate în codul funcției r:parsebody.
Cele mai notabile modificări, nelegate de securitate:
- În mod_proxy, a fost crescut limita de caractere pentru numele handler-ului (worker). A fost adăugată posibilitatea de configurare selectivă a timeout-urilor pentru backend și frontend (de exemplu, asociate cu worker-ul). Pentru cererile transmise prin websockets sau metoda CONNECT, timpul de timeout a fost setat la valoarea maximă stabilită pentru backend și frontend.
- A fost separată procesarea deschiderii fișierelor DBM și încărcarea driverului DBM. În caz de eroare în log, acum sunt afișate informații mai detaliate despre eroare și driver.
- În mod_md, a fost oprită procesarea cererilor către \.well-known\/acme-challenge\/, dacă în setările domeniu nu este activată explicit utilizarea tipului de verificare ‘http-01.
- În mod_dav a fost eliminată modificarea regresivă care ducea la un consum mare de memorie în procesarea unui număr mare de resurse.
- A fost adăugată posibilitatea de a utiliza biblioteca pcre2 (10.x) în loc de pcre (8.x) pentru procesarea expresiilor regulate.
- Filtrele solicitărilor a fost adăugată suportul pentru analiza anomaliilor pentru protocolul LDAP pentru a caracteriza corect datele în cazul încercărilor de atac prin substituirea construcțiilor LDAP.
- În mpm_event a fost eliminată blocarea mutuală care apărea în timpul repornirii sau depășirii limitei MaxConnectionsPerChild pe sisteme cu încărcături mari.
Sursa: opennet.ro
