Përditësimi i HTTP serverit Apache 2.4.53, që përmban 19 ndryshime dhe rregullon 8 cenueshmëri:
- CVE-2022-31813 â cenueshmĂ«ri nĂ« mod_proxy, e cila lejon bllokimin e dĂ«rgimit tĂ« titujve X-Forwarded-* me informacion pĂ«r adresĂ«n IP nga e cila u dĂ«rgua kĂ«rkesa origjinale. Problemi mund tĂ« pĂ«rdoret pĂ«r tĂ« kaluar kufizimet e qasjes sipas adresave IP.
- CVE-2022-30556 â cenueshmĂ«ri nĂ« mod_lua, e cila lejon aksesin nĂ« tĂ« dhĂ«nat jashtĂ« buffer-it tĂ« rezervuar pĂ«rmes manipulimeve me funksionin r:wsread() nĂ« skriptet Lua.
- CVE-2022-30522 â refuzim shĂ«rbimi (shterim i memories sĂ« disponueshme) gjatĂ« pĂ«rpunimit tĂ« tĂ« dhĂ«nave tĂ« caktuara nga moduli mod_sed.
- CVE-2022-29404 â refuzim shĂ«rbimi nĂ« mod_lua, i shfrytĂ«zuar pĂ«rmes dĂ«rgimit tĂ« kĂ«rkesave tĂ« formatuara nĂ« mĂ«nyrĂ« tĂ« veçantĂ« tek pĂ«rpunuesit Lua qĂ« pĂ«rdorin thirrjen r:parsebody(0).
- CVE-2022-28615, CVE-2022-28614 â refuzim shĂ«rbimi ose akses nĂ« tĂ« dhĂ«nat nĂ« memorien e procesit pĂ«r shkak tĂ« gabimeve nĂ« funksionet ap_strcmp_match() dhe ap_rwrite(), qĂ« çojnĂ« nĂ« tĂ« lexuarit jashtĂ« kufijve tĂ« buffer-it.
- CVE-2022-28330 â rrjedhje informacioni nga zona jashtĂ« kufijve tĂ« buffer-it nĂ« mod_isapi (problemi shfaqet vetĂ«m nĂ« platformĂ«n Windows).
- CVE-2022-26377 â moduli mod_proxy_ajp Ă«shtĂ« i ndjeshĂ«m ndaj sulmeve tĂ« klasĂ«s "HTTP Request Smuggling" nĂ« sistemet frontend-backend, qĂ« lejon futjen nĂ« pĂ«rmbajtjen e kĂ«rkesave tĂ« pĂ«rdoruesve tĂ« tjerĂ« qĂ« pĂ«rpunohen nĂ« tĂ« njĂ«jtin rrjedh nĂ« mes frontend-it dhe backend-it.
Ndryshimet më të dukshme, që nuk lidhen me sigurinë:
- Në mod_ssl është siguruar kompatibiliteti i modit SSLFIPS me OpenSSL 3.0.
- Në utilitarin ab është implementuar mbështetje për TLSv1.3 (nevojitet lidhje me SSL-bibliotekën që mbështet këtë protokoll).
- NĂ« mod_md nĂ« direktivĂ«n MDCertificateAuthority lejohet pĂ«rdorimi i mĂ« shumĂ« se njĂ« emri dhe URL tĂ« autoritetit tĂ« certifikimit. JanĂ« shtuar direktiva tĂ« reja: MDRetryDelay (pĂ«rcakton vonesĂ«n para dĂ«rgimit tĂ« njĂ« kĂ«rkese tĂ« ripĂ«rsĂ«ritur) dhe MDRetryFailover (pĂ«rcakton numrin e pĂ«rpjekjeve tĂ« ripĂ«rsĂ«ritura nĂ« rast dĂ«shtimi para se tĂ« zgjidhet njĂ« autoritet alternativ i certifikimit). ĂshtĂ« shtuar mbĂ«shtetje pĂ«r gjendjen "auto" gjatĂ« nxjerrjes sĂ« vlerave nĂ« formatin "key: value". Ofrohet mundĂ«sia pĂ«r tĂ« menaxhuar certifikatat pĂ«r pĂ«rdoruesit e VPN-rrjetit tĂ« mbrojtur Tailscale.
- është kryer pastrimi i modulit mod_http2 nga kodi i padëshiruar dhe i pasigurt.
- Në mod_proxy është siguruar reflektimi i portit të rrjetit të backend-it në mesazhet e gabimeve që regjistrohen në log.
- Në mod_heartmonitor, vlera e parametrave HeartbeatMaxServers është ndryshuar nga 0 në 10 (me inicializimin e 10 vendeve të memories së ndarë).
Burimi: opennet.ru
