ĂshtĂ« publikuar lĂ«shimi i serverit HTTP Apache 2.4.53, i cili ka pĂ«rfshirĂ« 14 ndryshime dhe ka rregulluar 4 dobĂ«si:
- CVE-2022-22720 â mundĂ«sia pĂ«r tĂ« kryer sulm «HTTP Request Smuggling», e cila lejon, pĂ«rmes dĂ«rgimit tĂ« kĂ«rkesave tĂ« dizajnuara posaçërisht nga klientĂ«t, tĂ« ndĂ«rhyhet nĂ« pĂ«rmbajtjen e kĂ«rkesave tĂ« pĂ«rdoruesve tĂ« tjerĂ« qĂ« transmetohen pĂ«rmes mod_proxy (pĂ«r shembull, mund tĂ« arrihet qĂ« tĂ« injektohet kod i dĂ«mshĂ«m JavaScript nĂ« sesionin e njĂ« pĂ«rdoruesi tjetĂ«r tĂ« faqes). Problemi shkaktohet nga lĂ«nia e lidhjeve hyrĂ«se tĂ« hapura pas shfaqjes sĂ« gabimeve gjatĂ« pĂ«rpunimit tĂ« trupit tĂ« kĂ«rkĂ«sĂ«s sĂ« pavlefshme.
- CVE-2022-23943 â mbushja e tamponit nĂ« modulĂ«n mod_sed, e cila lejon tĂ« rikopjohet pĂ«rmbajtja e memories sĂ« kupĂ«s me tĂ« dhĂ«na qĂ« kontrollohen nga sulmuesi.
- CVE-2022-22721 â mundĂ«sia e shkruarjes pĂ«rtej tamponit pĂ«r shkak tĂ« mbushjes integer, e cila ndodh kur dĂ«rgohet njĂ« trup kĂ«rkese mĂ« tĂ« madh se 350MB. Problemi manifestohen nĂ« sistemet 32-bit ku parametrat kanĂ« njĂ« vlerĂ« limit tĂ« tepĂ«rt pĂ«r LimitXMLRequestBody (nĂ« parazgjedhje 1MB, pĂ«r tĂ« sulmuar limiti duhet tĂ« jetĂ« mĂ« i lartĂ« se 350MB).
- CVE-2022-22719 â dobĂ«sia nĂ« mod_lua, e cila lejon leximin e hapĂ«sirave tĂ« rastit tĂ« memories dhe bllokimin e procesit gjatĂ« pĂ«rpunimit tĂ« trupit tĂ« kĂ«rkesĂ«s sĂ« dizajnuar posaçërisht. Problemi shkaktohet nga pĂ«rdorimi i vlerave tĂ« inicializuara nĂ« kodin e funksionit r:parsebody.
Ndryshimet më të dukshme, që nuk lidhen me sigurinë:
- NĂ« mod_proxy Ă«shtĂ« rritur limiti pĂ«r numrin e simboleve nĂ« emrin e pĂ«rpunuesit (worker). ĂshtĂ« shtuar mundĂ«sia pĂ«r konfiguruar veçmas kohĂ«t e skadimit pĂ«r backend dhe frontend (pĂ«r shembull, nĂ« lidhje me worker). PĂ«r kĂ«rkesat qĂ« transmetohen pĂ«rmes websockets ose metodĂ«s CONNECT, koha e skadimit Ă«shtĂ« ndryshuar nĂ« vlerĂ«n maksimale qĂ« Ă«shtĂ« caktuar pĂ«r backend dhe frontend.
- ĂshtĂ« ndarĂ« pĂ«rpunimi i hapjes sĂ« skedarĂ«ve DBM dhe ngarkimit tĂ« drejtuesit DBM. NĂ« rast dĂ«shtimi nĂ« log tani shfaqen informacione mĂ« tĂ« detajuara pĂ«r gabimin dhe drejtuesin.
- NĂ« mod_md Ă«shtĂ« ndaluar pĂ«rpunimi i kĂ«rkesave pĂ«r \/.well-known\/acme-challenge\/, nĂ«se nĂ« konfigurime e domenit nuk Ă«shtĂ« aktivizuar qartĂ« pĂ«rdorimi i llojit tĂ« verifikimit âhttp-01.
- Në mod_dav është rregulluar një ndryshim regresiv, që sillte konsum të lartë të memories gjatë përpunimit të një numri të madh burimesh.
- ĂshtĂ« shtuar mundĂ«sia e pĂ«rdorimit tĂ« bibliotekĂ«s pcre2 (10.x) nĂ« vend tĂ« pcre (8.x) pĂ«r pĂ«rpunimin e shprehjeve tĂ« rregullta.
- Në filtrat e kërkesave është shtuar mbështetje për analizën e anomalisë për protokollin LDAP për të siguruar ekranuar të dhënat gjatë përpjekjes për kryerjen e sulmeve me zëvendësimin e konstrukcioneve LDAP.
- Në mpm_event është eliminuar bllokimi i ndërsjellë që ndodhte gjatë rilansimit ose tejkalimit të kufirit MaxConnectionsPerChild në sisteme me ngarkesë të lartë.
Burimi: opennet.ru
