Lansarea serverului HTTP Apache 2.4.64 cu eliminarea a 8 vulnerabilități

A fost lansată versiunea HTTP-serverului Apache 2.4.64, care elimină 8 vulnerabilități și aduce 19 modificări.

Vulnerabilitățile eliminate (primele 4 au un nivel de risc moderat, iar celelalte sunt de risc scăzut):

  • CVE-2024-42516 — posibilitatea de a efectua un atac de separare a răspunsurilor HTTP pe sistemele frontend-backend, care permite divizarea conținutului antetului Content-Type în răspuns pentru a se infiltra în conținutul răspunsurilor altor utilizatori, procesate în același flux între frontend și backend.
  • CVE-2024-43394 — o vulnerabilitate specifică platformei Windows SSRF (Server-Side Request Forgery), care, atunci când sunt trimise cereri special formulate, poate conduce la scurgerea hash-urilor NTLM către serverul, controlat de atacatori.
  • CVE-2025-53020 — atac de refuz a serviciului prin HTTP/2, ducând la consum excesiv de memorie.
  • CVE-2025-49812 — o vulnerabilitate în mod_ssl, care permite unui atacator, controlând traficul (MITM), să efectueze substituția sesiunii HTTP, infiltrându-se în momentul tranziției de la HTTP la HTTPS.
  • CVE-2025-23048 — ocolirea restricțiilor de acces în mod_ssl la restabilirea unei sesiuni întrerupte.
  • CVE-2025-49630 — refuz al serviciului, ducând la închiderea neașteptată a modulului mod_proxy_http2.
  • CVE-2024-47252 — escapare incorectă a simbolurilor în informațiile de eroare mod_ssl, înregistrate în jurnal.
  • CVE-2024-43204 — vulnerabilitate SSRF în mod_headers, permițând în mod_proxy trimiterea unei cereri externe la adresa indicată de atacator.

Printre îmbunătățirile nelegate de securitate:

  • În mod_systemd, a fost adăugată suportul pentru activarea prin socket.
  • În modulul mod_http2 a fost adăugată directiva H2MaxHeaderBlockLen pentru a limita dimensiunea anteturilor HTTP în răspuns.
  • În mod_http2 a fost implementat înregistrarea informațiilor despre durata cererilor HTTP/2.
  • În modulul mod_md au fost adăugate directivele DProfile și MDProfileMandatory pentru a sprijini extensia protocolului ACME, implementând profilele certificatului.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster