Lansarea serverului HTTP Apache 2.4.54 cu remedierea vulnerabilităților

A fost publicată versiunea HTTP-server Apache 2.4.53, care include 19 modificări și remediază 8 vulnerabilități:

  • CVE-2022-31813 — o vulnerabilitate în mod_proxy care permite blocarea trimiterii antetelor X-Forwarded-* cu informații despre adresa IP de unde a venit cererea inițială. Problema poate fi utilizată pentru a ocoli restricțiile de acces pe baza adreselor IP.
  • CVE-2022-30556 — o vulnerabilitate în mod_lua care permite accesul la date în afara bufferului alocat prin manipularea funcției r:wsread() în scripturile Lua.
  • CVE-2022-30522 — un atac de tip denial of service (epuizarea memoriei disponibile) în timpul prelucrării unor date specifice de către modul mod_sed.
  • CVE-2022-29404 — un atac de tip denial of service în mod_lua, exploatat prin trimiterea de cereri special concepute către handlerii Lua care utilizează apelul r:parsebody(0).
  • CVE-2022-28615, CVE-2022-28614 — atacuri de tip denial of service sau acces la date din memoria procesului din cauza erorilor în funcțiile ap_strcmp_match() și ap_rwrite(), care duc la citirea din zona din afara bufferului.
  • CVE-2022-28330 — scurgeri de informații din zonele din afara limitei bufferului în mod_isapi (problema se manifestă doar pe platforma Windows).
  • CVE-2022-26377 — modulul mod_proxy_ajp este vulnerabil la atacuri de tip „HTTP Request Smuggling” pe sistemele frontend-backend, permițând inserarea în conținutul cererilor altor utilizatori, procesate în aceeași fir de execuție între frontend și backend.

Cele mai notabile modificări, nelegate de securitate:

  • În mod_ssl, a fost asigurată compatibilitatea modului SSLFIPS cu OpenSSL 3.0.
  • În utilitarul ab a fost implementată suport pentru TLSv1.3 (se necesită legarea cu SSL- o bibliotecă care suportă acest protocol).
  • În mod_md, în directiva MDCertificateAuthority, este permisă utilizarea mai multor nume și URL-uri ale autorității de certificare. Au fost adăugate directive noi: MDRetryDelay (stabilește întârzirea înainte de a trimite o cerere repetată) și MDRetryFailover (stabilește numărul de încercări în caz de eșec înainte de a alege o autoritate de certificare alternativă). A fost adăugat suport pentru starea „auto” la afișarea valorilor în formatul „key: value”. A fost oferită posibilitatea de a gestiona certificatele pentru utilizatorii protejați. VPN-rețelei Tailscale.
  • A fost curățat modulul mod_http2 de codul inutilizat și nesigur.
  • În mod_proxy, a fost asigurat reflectarea portului de rețea al backend-ului în mesajele de eroare înregistrate în jurnal.
  • În mod_heartmonitor, valoarea parametrului HeartbeatMaxServers a fost modificată de la 0 la 10 (inițializând 10 sloturi de memorie partajată).

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster