ĂshtĂ« publikuar lansimi i serverit HTTP Apache 2.4.53, i cili pĂ«rmban 14 ndryshime dhe ka eliminuar 4 dobĂ«si:
- CVE-2022-22720 â mundĂ«sia e sulmit «HTTP Request Smuggling», e cila lejon qĂ« pĂ«rmes dĂ«rgimit tĂ« kĂ«rkesave tĂ« veçanta nga klientĂ«t, tĂ« fusĂ« pĂ«rmbajtjen e kĂ«rkesave tĂ« pĂ«rdoruesve tĂ« tjerĂ« qĂ« kalojnĂ« pĂ«rmes mod_proxy (p.sh., mund tĂ« realizohet futja e kodit tĂ« dĂ«mshĂ«m JavaScript nĂ« sesionin e njĂ« pĂ«rdoruesi tjetĂ«r tĂ« faqes). Problemi shkaktohet nga mbajtja e hapur tĂ« lidhjeve hyrĂ«se pas gabimeve gjatĂ« pĂ«rpunimit tĂ« trupit tĂ« kĂ«rkesĂ«s sĂ« papĂ«rshtatshme.
- CVE-2022-23943 â tejkalimi i tamponit nĂ« modulin mod_sed, i cili lejon tĂ« ridimensionohet pĂ«rmbajtja e memories me tĂ« dhĂ«na qĂ« kontrollohen nga sulmuesi.
- CVE-2022-22721 â mundĂ«sia e shkrimit pĂ«rtej tamponit pĂ«r shkak tĂ« tejkalimit tĂ« numrave, qĂ« ndodh gjatĂ« dĂ«rgimit tĂ« trupit tĂ« kĂ«rkesĂ«s mĂ« tĂ« madhe se 350MB. Problemi shfaqet nĂ« sistemet 32-bit me konfigurime tĂ« cilat kanĂ« vendosur njĂ« vlerĂ« shumĂ« tĂ« madhe pĂ«r LimitXMLRequestBody (nĂ« default Ă«shtĂ« 1 MB, pĂ«r sulmin kufiri duhet tĂ« jetĂ« mbi 350 MB).
- CVE-2022-22719 â njĂ« dobĂ«si nĂ« mod_lua qĂ« lejon leximin e hapĂ«sirave tĂ« rastĂ«sishme tĂ« memories dhe rrĂ«zimin e procesit kur pĂ«rpunon njĂ« trup kĂ«rkese tĂ« formuar posaçërisht. Problemi Ă«shtĂ« shkaktuar nga pĂ«rdorimi i vlerave tĂ« painitializuara nĂ« kodin e funksionit r:parsebody.
Ndryshimet më të dukshme, të padëshiruara nga siguria:
- Në mod_proxy është rritur kufiri i karaktereve në emrin e përpunuesit (worker). Shtuar mundësia për konfigurimin selektiv të kohëve të skadimit për backend dhe frontend (për shembull, lidhur me worker-in). Për kërkesat që kalojnë përmes websockets ose metodës CONNECT, koha e skadimit është vendosur në vlerën maksimale të caktuar për backend dhe frontend.
- Përpunimi i hapjes së skedarëve DBM dhe ngarkimi i drejtuesit DBM janë ndarë. Në rast të dështimit, tani shfaqen detaje më të hollësishme mbi gabimin dhe drejtuesin në log.
- NĂ« mod_md Ă«shtĂ« ndalur pĂ«rpunimi i kĂ«rkesave pĂ«r /.well-known/acme-challenge/, nĂ«se nĂ« konfigurime domenit nuk Ă«shtĂ« aktivizuar qartĂ« pĂ«rdorimi i llojit tĂ« verifikimit âhttp-01.
- Në mod_dav është eliminuar një ndryshim regresiv që shkaktonte konsum të lartë të memories gjatë përpunimit të një numri të madh burimesh.
- Shtuar mundësia e përdorimit të bibliotekës pcre2 (10.x) në vend të pcre (8.x) për përpunimin e shprehjeve të rregullta.
- Në filtrat e kërkesave është shtuar mbështetje për analizimin e anomalive për protokollin LDAP për shpërndarjen e saktë të të dhënave gjatë përpjekjeve për sulme me inxhinieri sociale LDAP.
- Në mpm_event është eliminuar bllokimi i ndërmjetshëm që ndodh gjatë riparimit ose tejkalimit të kufirit MaxConnectionsPerChild në sisteme me ngarkesa të larta.
Burimi: opennet.ru
