Lëshimi i serverit http Apache 2.4.54 me korrigjime për dobësitë

Përditësimi i HTTP serverit Apache 2.4.53, që përmban 19 ndryshime dhe rregullon 8 cenueshmëri:

  • CVE-2022-31813 — cenueshmĂ«ri nĂ« mod_proxy, e cila lejon bllokimin e dĂ«rgimit tĂ« titujve X-Forwarded-* me informacion pĂ«r adresĂ«n IP nga e cila u dĂ«rgua kĂ«rkesa origjinale. Problemi mund tĂ« pĂ«rdoret pĂ«r tĂ« kaluar kufizimet e qasjes sipas adresave IP.
  • CVE-2022-30556 — cenueshmĂ«ri nĂ« mod_lua, e cila lejon aksesin nĂ« tĂ« dhĂ«nat jashtĂ« buffer-it tĂ« rezervuar pĂ«rmes manipulimeve me funksionin r:wsread() nĂ« skriptet Lua.
  • CVE-2022-30522 — refuzim shĂ«rbimi (shterim i memories sĂ« disponueshme) gjatĂ« pĂ«rpunimit tĂ« tĂ« dhĂ«nave tĂ« caktuara nga moduli mod_sed.
  • CVE-2022-29404 — refuzim shĂ«rbimi nĂ« mod_lua, i shfrytĂ«zuar pĂ«rmes dĂ«rgimit tĂ« kĂ«rkesave tĂ« formatuara nĂ« mĂ«nyrĂ« tĂ« veçantĂ« tek pĂ«rpunuesit Lua qĂ« pĂ«rdorin thirrjen r:parsebody(0).
  • CVE-2022-28615, CVE-2022-28614 — refuzim shĂ«rbimi ose akses nĂ« tĂ« dhĂ«nat nĂ« memorien e procesit pĂ«r shkak tĂ« gabimeve nĂ« funksionet ap_strcmp_match() dhe ap_rwrite(), qĂ« çojnĂ« nĂ« tĂ« lexuarit jashtĂ« kufijve tĂ« buffer-it.
  • CVE-2022-28330 — rrjedhje informacioni nga zona jashtĂ« kufijve tĂ« buffer-it nĂ« mod_isapi (problemi shfaqet vetĂ«m nĂ« platformĂ«n Windows).
  • CVE-2022-26377 — moduli mod_proxy_ajp Ă«shtĂ« i ndjeshĂ«m ndaj sulmeve tĂ« klasĂ«s "HTTP Request Smuggling" nĂ« sistemet frontend-backend, qĂ« lejon futjen nĂ« pĂ«rmbajtjen e kĂ«rkesave tĂ« pĂ«rdoruesve tĂ« tjerĂ« qĂ« pĂ«rpunohen nĂ« tĂ« njĂ«jtin rrjedh nĂ« mes frontend-it dhe backend-it.

Ndryshimet më të dukshme, që nuk lidhen me sigurinë:

  • NĂ« mod_ssl Ă«shtĂ« siguruar kompatibiliteti i modit SSLFIPS me OpenSSL 3.0.
  • NĂ« utilitarin ab Ă«shtĂ« implementuar mbĂ«shtetje pĂ«r TLSv1.3 (nevojitet lidhje me SSL-bibliotekĂ«n qĂ« mbĂ«shtet kĂ«tĂ« protokoll).
  • NĂ« mod_md nĂ« direktivĂ«n MDCertificateAuthority lejohet pĂ«rdorimi i mĂ« shumĂ« se njĂ« emri dhe URL tĂ« autoritetit tĂ« certifikimit. JanĂ« shtuar direktiva tĂ« reja: MDRetryDelay (pĂ«rcakton vonesĂ«n para dĂ«rgimit tĂ« njĂ« kĂ«rkese tĂ« ripĂ«rsĂ«ritur) dhe MDRetryFailover (pĂ«rcakton numrin e pĂ«rpjekjeve tĂ« ripĂ«rsĂ«ritura nĂ« rast dĂ«shtimi para se tĂ« zgjidhet njĂ« autoritet alternativ i certifikimit). ËshtĂ« shtuar mbĂ«shtetje pĂ«r gjendjen "auto" gjatĂ« nxjerrjes sĂ« vlerave nĂ« formatin "key: value". Ofrohet mundĂ«sia pĂ«r tĂ« menaxhuar certifikatat pĂ«r pĂ«rdoruesit e VPN-rrjetit tĂ« mbrojtur Tailscale.
  • Ă«shtĂ« kryer pastrimi i modulit mod_http2 nga kodi i padĂ«shiruar dhe i pasigurt.
  • NĂ« mod_proxy Ă«shtĂ« siguruar reflektimi i portit tĂ« rrjetit tĂ« backend-it nĂ« mesazhet e gabimeve qĂ« regjistrohen nĂ« log.
  • NĂ« mod_heartmonitor, vlera e parametrave HeartbeatMaxServers Ă«shtĂ« ndryshuar nga 0 nĂ« 10 (me inicializimin e 10 vendeve tĂ« memories sĂ« ndarĂ«).

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster