Lëshimi i serverit http Apache 2.4.53 me rregullimin e dobësive të rrezikshme

ËshtĂ« publikuar lĂ«shimi i serverit HTTP Apache 2.4.53, i cili ka pĂ«rfshirĂ« 14 ndryshime dhe ka rregulluar 4 dobĂ«si:

  • CVE-2022-22720 — mundĂ«sia pĂ«r tĂ« kryer sulm «HTTP Request Smuggling», e cila lejon, pĂ«rmes dĂ«rgimit tĂ« kĂ«rkesave tĂ« dizajnuara posaçërisht nga klientĂ«t, tĂ« ndĂ«rhyhet nĂ« pĂ«rmbajtjen e kĂ«rkesave tĂ« pĂ«rdoruesve tĂ« tjerĂ« qĂ« transmetohen pĂ«rmes mod_proxy (pĂ«r shembull, mund tĂ« arrihet qĂ« tĂ« injektohet kod i dĂ«mshĂ«m JavaScript nĂ« sesionin e njĂ« pĂ«rdoruesi tjetĂ«r tĂ« faqes). Problemi shkaktohet nga lĂ«nia e lidhjeve hyrĂ«se tĂ« hapura pas shfaqjes sĂ« gabimeve gjatĂ« pĂ«rpunimit tĂ« trupit tĂ« kĂ«rkĂ«sĂ«s sĂ« pavlefshme.
  • CVE-2022-23943 — mbushja e tamponit nĂ« modulĂ«n mod_sed, e cila lejon tĂ« rikopjohet pĂ«rmbajtja e memories sĂ« kupĂ«s me tĂ« dhĂ«na qĂ« kontrollohen nga sulmuesi.
  • CVE-2022-22721 — mundĂ«sia e shkruarjes pĂ«rtej tamponit pĂ«r shkak tĂ« mbushjes integer, e cila ndodh kur dĂ«rgohet njĂ« trup kĂ«rkese mĂ« tĂ« madh se 350MB. Problemi manifestohen nĂ« sistemet 32-bit ku parametrat kanĂ« njĂ« vlerĂ« limit tĂ« tepĂ«rt pĂ«r LimitXMLRequestBody (nĂ« parazgjedhje 1MB, pĂ«r tĂ« sulmuar limiti duhet tĂ« jetĂ« mĂ« i lartĂ« se 350MB).
  • CVE-2022-22719 — dobĂ«sia nĂ« mod_lua, e cila lejon leximin e hapĂ«sirave tĂ« rastit tĂ« memories dhe bllokimin e procesit gjatĂ« pĂ«rpunimit tĂ« trupit tĂ« kĂ«rkesĂ«s sĂ« dizajnuar posaçërisht. Problemi shkaktohet nga pĂ«rdorimi i vlerave tĂ« inicializuara nĂ« kodin e funksionit r:parsebody.

Ndryshimet më të dukshme, që nuk lidhen me sigurinë:

  • NĂ« mod_proxy Ă«shtĂ« rritur limiti pĂ«r numrin e simboleve nĂ« emrin e pĂ«rpunuesit (worker). ËshtĂ« shtuar mundĂ«sia pĂ«r konfiguruar veçmas kohĂ«t e skadimit pĂ«r backend dhe frontend (pĂ«r shembull, nĂ« lidhje me worker). PĂ«r kĂ«rkesat qĂ« transmetohen pĂ«rmes websockets ose metodĂ«s CONNECT, koha e skadimit Ă«shtĂ« ndryshuar nĂ« vlerĂ«n maksimale qĂ« Ă«shtĂ« caktuar pĂ«r backend dhe frontend.
  • ËshtĂ« ndarĂ« pĂ«rpunimi i hapjes sĂ« skedarĂ«ve DBM dhe ngarkimit tĂ« drejtuesit DBM. NĂ« rast dĂ«shtimi nĂ« log tani shfaqen informacione mĂ« tĂ« detajuara pĂ«r gabimin dhe drejtuesin.
  • NĂ« mod_md Ă«shtĂ« ndaluar pĂ«rpunimi i kĂ«rkesave pĂ«r \/.well-known\/acme-challenge\/, nĂ«se nĂ« konfigurime e domenit nuk Ă«shtĂ« aktivizuar qartĂ« pĂ«rdorimi i llojit tĂ« verifikimit ‘http-01.
  • NĂ« mod_dav Ă«shtĂ« rregulluar njĂ« ndryshim regresiv, qĂ« sillte konsum tĂ« lartĂ« tĂ« memories gjatĂ« pĂ«rpunimit tĂ« njĂ« numri tĂ« madh burimesh.
  • ËshtĂ« shtuar mundĂ«sia e pĂ«rdorimit tĂ« bibliotekĂ«s pcre2 (10.x) nĂ« vend tĂ« pcre (8.x) pĂ«r pĂ«rpunimin e shprehjeve tĂ« rregullta.
  • NĂ« filtrat e kĂ«rkesave Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r analizĂ«n e anomalisĂ« pĂ«r protokollin LDAP pĂ«r tĂ« siguruar ekranuar tĂ« dhĂ«nat gjatĂ« pĂ«rpjekjes pĂ«r kryerjen e sulmeve me zĂ«vendĂ«simin e konstrukcioneve LDAP.
  • NĂ« mpm_event Ă«shtĂ« eliminuar bllokimi i ndĂ«rsjellĂ« qĂ« ndodhte gjatĂ« rilansimit ose tejkalimit tĂ« kufirit MaxConnectionsPerChild nĂ« sisteme me ngarkesĂ« tĂ« lartĂ«.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster