lëshimi i serverit HTTP Apache 2.4.46 (edhe versionet 2.4.44 dhe 2.4.45 u lanë jashtë), në të cilin janë paraqitur dhe është eliminuar :
- — mbushje buferi në modulon mod_proxy_uwsgi, e cila mund të çojë në rrjedhje informacioni ose ekzekutimin e kodit në server duke dërguar një kërkesë të posaçme. Shfrytëzimi i vulnerabilitetit bëhet përmes kalimit të një headeri HTTP shumë të gjatë. Për mbrojtje, është shtuar bllokimi i headerëve mbi 16K (kufizimi i përcaktuar në specifikimin e protokollit).
- — vulnerabilitet në modulon mod_http2, i cili lejon të shkaktohet dështimi i procesit duke dërguar një kërkesë me një header të veçantë HTTP/2. Problemi shfaqet kur aktivizohet debuguese ose gjurmimi në modulon mod_http2 dhe shfaqet si dëmtim i përmbajtjes së memories për shkak të një gjendjeje konkurruese gjatë ruajtjes së informacionit në log. Problemi nuk shfaqet kur vendoset LogLevel në ‘info’.
- — vulnerabilitet në modulon mod_http2, i cili lejon të shkaktohet dështimi i procesit duke dërguar një kërkesë me një vlerë të veçantë për headerin ‘Cache-Digest’ (dështimi ndodh gjatë përpjekjes për të realizuar operacionin HTTP/2 PUSH për burimin). Për të bllokuar vulnerabilitetin, mund të përdoret konfigurimi ‘H2Push off’.
- — vulnerabilitet mod_remoteip, i cili lejon manipulimin e IP-adresave gjatë proksisë, duke përdorur mod_remoteip dhe mod_rewrite. Problemi shfaqet vetëm për versionet nga 2.4.1 deri në 2.4.23.
Ndryshimet më të dukshme, të padëshiruara nga siguria:
- Nga mod_http2 është eliminuar mbështetje për specifikimin e papërfunduar , promovimi i të cilit është ndërprerë.
- Korrigjimi i sjelljes së direktivës ‘LimitRequestFields’ në mod_http2, derisa caktimi i vlerës 0 tani ç aktivizon kufizimin.
- Në mod_http2 është siguruar trajtimi i lidhjeve kryesore dhe sekondare (master/secondary) dhe shënimi i metodave në përputhje me përdorimin.
- Në rast se merret një përmbajtje e pasaktë për headerin Last-Modified nga skripti FCGI/CGI, ky header tani hiqet, dhe nuk zëvendësohet me epokën (Unix epoch).
- Në kodin është shtuar funksioni ap_parse_strict_length() për analiza të rrepta të madhësisë së përmbajtjes.
- Në mod_proxy_fcgi në ProxyFCGISetEnvIf është siguruar që të hiqen variablat e mjedisit nëse shprehja e caktuar kthen False.
- Është eliminuar një gjendje konkurruese dhe dështimi i mundshëm i mod_ssl gjatë përdorimit të certifikatës së klientit të caktuar përmes konfigurimit SSLProxyMachineCertificateFile.
- Është eliminuar një rrjedhje memories në mod_ssl.
- Në mod_proxy_http2 është siguruar përdorimi i parametrin të proksisë ‘’ gjatë verifikimit të funksionimit të një lidhjeje të re ose të ricikluar me backendin.
- Është ndërprerë lidhja e httpd me opsionin ‘-lsystemd’, nëse është aktivizuar mod_systemd.
- Në mod_proxy_http2 është siguruar që të merret parasysh konfigurimi ProxyTimeout gjatë pritjes për të dhëna nëpërmjet lidhjeve me backendin.
Burimi: opennet.ru
