A fost lansată versiunea HTTP-serverului Apache 2.4.64, care elimină 8 vulnerabilități și aduce 19 modificări.
Vulnerabilitățile eliminate (primele 4 au un nivel de risc moderat, iar celelalte sunt de risc scăzut):
- CVE-2024-42516 — posibilitatea de a efectua un atac de separare a răspunsurilor HTTP pe sistemele frontend-backend, care permite divizarea conținutului antetului Content-Type în răspuns pentru a se infiltra în conținutul răspunsurilor altor utilizatori, procesate în același flux între frontend și backend.
- CVE-2024-43394 — o vulnerabilitate specifică platformei Windows SSRF (Server-Side Request Forgery), care, atunci când sunt trimise cereri special formulate, poate conduce la scurgerea hash-urilor NTLM către serverul, controlat de atacatori.
- CVE-2025-53020 — atac de refuz a serviciului prin HTTP/2, ducând la consum excesiv de memorie.
- CVE-2025-49812 — o vulnerabilitate în mod_ssl, care permite unui atacator, controlând traficul (MITM), să efectueze substituția sesiunii HTTP, infiltrându-se în momentul tranziției de la HTTP la HTTPS.
- CVE-2025-23048 — ocolirea restricțiilor de acces în mod_ssl la restabilirea unei sesiuni întrerupte.
- CVE-2025-49630 — refuz al serviciului, ducând la închiderea neașteptată a modulului mod_proxy_http2.
- CVE-2024-47252 — escapare incorectă a simbolurilor în informațiile de eroare mod_ssl, înregistrate în jurnal.
- CVE-2024-43204 — vulnerabilitate SSRF în mod_headers, permițând în mod_proxy trimiterea unei cereri externe la adresa indicată de atacator.
Printre îmbunătățirile nelegate de securitate:
- În mod_systemd, a fost adăugată suportul pentru activarea prin socket.
- În modulul mod_http2 a fost adăugată directiva H2MaxHeaderBlockLen pentru a limita dimensiunea anteturilor HTTP în răspuns.
- În mod_http2 a fost implementat înregistrarea informațiilor despre durata cererilor HTTP/2.
- În modulul mod_md au fost adăugate directivele DProfile și MDProfileMandatory pentru a sprijini extensia protocolului ACME, implementând profilele certificatului.
Sursa: opennet.ro
