Përditësimi i HTTP serverit Apache 2.4.53, që përmban 19 ndryshime dhe rregullon 8 cenueshmëri:
- CVE-2022-31813 — cenueshmëri në mod_proxy, e cila lejon bllokimin e dërgimit të titujve X-Forwarded-* me informacion për adresën IP nga e cila u dërgua kërkesa origjinale. Problemi mund të përdoret për të kaluar kufizimet e qasjes sipas adresave IP.
- CVE-2022-30556 — cenueshmëri në mod_lua, e cila lejon aksesin në të dhënat jashtë buffer-it të rezervuar përmes manipulimeve me funksionin r:wsread() në skriptet Lua.
- CVE-2022-30522 — refuzim shërbimi (shterim i memories së disponueshme) gjatë përpunimit të të dhënave të caktuara nga moduli mod_sed.
- CVE-2022-29404 — refuzim shërbimi në mod_lua, i shfrytëzuar përmes dërgimit të kërkesave të formatuara në mënyrë të veçantë tek përpunuesit Lua që përdorin thirrjen r:parsebody(0).
- CVE-2022-28615, CVE-2022-28614 — refuzim shërbimi ose akses në të dhënat në memorien e procesit për shkak të gabimeve në funksionet ap_strcmp_match() dhe ap_rwrite(), që çojnë në të lexuarit jashtë kufijve të buffer-it.
- CVE-2022-28330 — rrjedhje informacioni nga zona jashtë kufijve të buffer-it në mod_isapi (problemi shfaqet vetëm në platformën Windows).
- CVE-2022-26377 — moduli mod_proxy_ajp është i ndjeshëm ndaj sulmeve të klasës "HTTP Request Smuggling" në sistemet frontend-backend, që lejon futjen në përmbajtjen e kërkesave të përdoruesve të tjerë që përpunohen në të njëjtin rrjedh në mes frontend-it dhe backend-it.
Ndryshimet më të dukshme, që nuk lidhen me sigurinë:
- Në mod_ssl është siguruar kompatibiliteti i modit SSLFIPS me OpenSSL 3.0.
- Në utilitarin ab është implementuar mbështetje për TLSv1.3 (nevojitet lidhje me SSL-bibliotekën që mbështet këtë protokoll).
- Në mod_md në direktivën MDCertificateAuthority lejohet përdorimi i më shumë se një emri dhe URL të autoritetit të certifikimit. Janë shtuar direktiva të reja: MDRetryDelay (përcakton vonesën para dërgimit të një kërkese të ripërsëritur) dhe MDRetryFailover (përcakton numrin e përpjekjeve të ripërsëritura në rast dështimi para se të zgjidhet një autoritet alternativ i certifikimit). Është shtuar mbështetje për gjendjen "auto" gjatë nxjerrjes së vlerave në formatin "key: value". Ofrohet mundësia për të menaxhuar certifikatat për përdoruesit e VPN-rrjetit të mbrojtur Tailscale.
- është kryer pastrimi i modulit mod_http2 nga kodi i padëshiruar dhe i pasigurt.
- Në mod_proxy është siguruar reflektimi i portit të rrjetit të backend-it në mesazhet e gabimeve që regjistrohen në log.
- Në mod_heartmonitor, vlera e parametrave HeartbeatMaxServers është ndryshuar nga 0 në 10 (me inicializimin e 10 vendeve të memories së ndarë).
Burimi: opennet.ru
