Lançimi i serverit http Apache 2.4.53 me rregullime për dobësi të rrezikshme

ËshtĂ« publikuar lansimi i serverit HTTP Apache 2.4.53, i cili pĂ«rmban 14 ndryshime dhe ka eliminuar 4 dobĂ«si:

  • CVE-2022-22720 — mundĂ«sia e sulmit «HTTP Request Smuggling», e cila lejon qĂ« pĂ«rmes dĂ«rgimit tĂ« kĂ«rkesave tĂ« veçanta nga klientĂ«t, tĂ« fusĂ« pĂ«rmbajtjen e kĂ«rkesave tĂ« pĂ«rdoruesve tĂ« tjerĂ« qĂ« kalojnĂ« pĂ«rmes mod_proxy (p.sh., mund tĂ« realizohet futja e kodit tĂ« dĂ«mshĂ«m JavaScript nĂ« sesionin e njĂ« pĂ«rdoruesi tjetĂ«r tĂ« faqes). Problemi shkaktohet nga mbajtja e hapur tĂ« lidhjeve hyrĂ«se pas gabimeve gjatĂ« pĂ«rpunimit tĂ« trupit tĂ« kĂ«rkesĂ«s sĂ« papĂ«rshtatshme.
  • CVE-2022-23943 — tejkalimi i tamponit nĂ« modulin mod_sed, i cili lejon tĂ« ridimensionohet pĂ«rmbajtja e memories me tĂ« dhĂ«na qĂ« kontrollohen nga sulmuesi.
  • CVE-2022-22721 — mundĂ«sia e shkrimit pĂ«rtej tamponit pĂ«r shkak tĂ« tejkalimit tĂ« numrave, qĂ« ndodh gjatĂ« dĂ«rgimit tĂ« trupit tĂ« kĂ«rkesĂ«s mĂ« tĂ« madhe se 350MB. Problemi shfaqet nĂ« sistemet 32-bit me konfigurime tĂ« cilat kanĂ« vendosur njĂ« vlerĂ« shumĂ« tĂ« madhe pĂ«r LimitXMLRequestBody (nĂ« default Ă«shtĂ« 1 MB, pĂ«r sulmin kufiri duhet tĂ« jetĂ« mbi 350 MB).
  • CVE-2022-22719 — njĂ« dobĂ«si nĂ« mod_lua qĂ« lejon leximin e hapĂ«sirave tĂ« rastĂ«sishme tĂ« memories dhe rrĂ«zimin e procesit kur pĂ«rpunon njĂ« trup kĂ«rkese tĂ« formuar posaçërisht. Problemi Ă«shtĂ« shkaktuar nga pĂ«rdorimi i vlerave tĂ« painitializuara nĂ« kodin e funksionit r:parsebody.

Ndryshimet më të dukshme, të padëshiruara nga siguria:

  • NĂ« mod_proxy Ă«shtĂ« rritur kufiri i karaktereve nĂ« emrin e pĂ«rpunuesit (worker). Shtuar mundĂ«sia pĂ«r konfigurimin selektiv tĂ« kohĂ«ve tĂ« skadimit pĂ«r backend dhe frontend (pĂ«r shembull, lidhur me worker-in). PĂ«r kĂ«rkesat qĂ« kalojnĂ« pĂ«rmes websockets ose metodĂ«s CONNECT, koha e skadimit Ă«shtĂ« vendosur nĂ« vlerĂ«n maksimale tĂ« caktuar pĂ«r backend dhe frontend.
  • PĂ«rpunimi i hapjes sĂ« skedarĂ«ve DBM dhe ngarkimi i drejtuesit DBM janĂ« ndarĂ«. NĂ« rast tĂ« dĂ«shtimit, tani shfaqen detaje mĂ« tĂ« hollĂ«sishme mbi gabimin dhe drejtuesin nĂ« log.
  • NĂ« mod_md Ă«shtĂ« ndalur pĂ«rpunimi i kĂ«rkesave pĂ«r /.well-known/acme-challenge/, nĂ«se nĂ« konfigurime domenit nuk Ă«shtĂ« aktivizuar qartĂ« pĂ«rdorimi i llojit tĂ« verifikimit ‘http-01.
  • NĂ« mod_dav Ă«shtĂ« eliminuar njĂ« ndryshim regresiv qĂ« shkaktonte konsum tĂ« lartĂ« tĂ« memories gjatĂ« pĂ«rpunimit tĂ« njĂ« numri tĂ« madh burimesh.
  • Shtuar mundĂ«sia e pĂ«rdorimit tĂ« bibliotekĂ«s pcre2 (10.x) nĂ« vend tĂ« pcre (8.x) pĂ«r pĂ«rpunimin e shprehjeve tĂ« rregullta.
  • NĂ« filtrat e kĂ«rkesave Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r analizimin e anomalive pĂ«r protokollin LDAP pĂ«r shpĂ«rndarjen e saktĂ« tĂ« tĂ« dhĂ«nave gjatĂ« pĂ«rpjekjeve pĂ«r sulme me inxhinieri sociale LDAP.
  • NĂ« mpm_event Ă«shtĂ« eliminuar bllokimi i ndĂ«rmjetshĂ«m qĂ« ndodh gjatĂ« riparimit ose tejkalimit tĂ« kufirit MaxConnectionsPerChild nĂ« sisteme me ngarkesa tĂ« larta.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster