ĂshtĂ« publikuar versioni i serverit HTTP Apache 2.4.53, i cili pĂ«rmban 19 ndryshime dhe korrigjon 8 dobĂ«si:
- CVE-2022-31813 â njĂ« dobĂ«si nĂ« mod_proxy qĂ« lejon bllokimin e dĂ«rgimit tĂ« headers X-Forwarded-* me informacionin mbi IP-nĂ« nga e cila erdhi kĂ«rkesa fillestare. Problemi mund tĂ« pĂ«rdoret pĂ«r tĂ« anashkaluar kufizimet pĂ«r aksesin bazuar nĂ« IP.
- CVE-2022-30556 â njĂ« dobĂ«si nĂ« mod_lua qĂ« lejon qasjen nĂ« tĂ« dhĂ«na jashtĂ« buffers tĂ« caktuar pĂ«rmes manipulimeve me funksionin r:wsread() nĂ« skriptet Lua.
- CVE-2022-30522 â refuzim shĂ«rbimi (shterrje e memories sĂ« disponueshme) gjatĂ« pĂ«rpunimit tĂ« tĂ« dhĂ«nave tĂ« caktuara nga moduli mod_sed.
- CVE-2022-29404 â refuzim shĂ«rbimi nĂ« mod_lua, i shfrytĂ«zuar pĂ«rmes dĂ«rgimit tĂ« kĂ«rkesave tĂ« formatuara nĂ« mĂ«nyrĂ« speciale te pĂ«rpunuesit Lua, qĂ« pĂ«rdorin thirrjen r:parsebody(0).
- CVE-2022-28615, CVE-2022-28614 â refuzim shĂ«rbimi ose qasje nĂ« tĂ« dhĂ«na nĂ« memorien e procesit pĂ«r shkak tĂ« gabimeve nĂ« funksionet ap_strcmp_match() dhe ap_rwrite(), qĂ« çojnĂ« nĂ« lexim nga jashtĂ« buffers.
- CVE-2022-28330 â njĂ« rrjedhje informacioni nga hapĂ«sirat jashtĂ« kufijve tĂ« buffers nĂ« mod_isapi (problemi shfaqet vetĂ«m nĂ« platformĂ«n Windows).
- CVE-2022-26377 â moduli mod_proxy_ajp i ekspozuar ndaj sulmeve tĂ« tipit âHTTP Request Smugglingâ nĂ« sistemet front-end backend, duke lejuar infiltrimin nĂ« pĂ«rmbajtjen e kĂ«rkesave tĂ« pĂ«rdoruesve tĂ« tjerĂ«, qĂ« pĂ«rpunohen nĂ« tĂ« njĂ«jtin rrjedh midis front-it dhe backend-it.
Ndryshimet më të dukshme, të padëshiruara nga siguria:
- Në mod_ssl është garantuar përputhshmëria e modit SSLFIPS me OpenSSL 3.0.
- Në utilitarin ab është implementuar mbështetje për TLSv1.3 (kërkohet lidhje me SSL- një bibliotekë që mbështet këtë protokoll).
- NĂ« mod_md, nĂ« direktivĂ«n MDCertificateAuthority Ă«shtĂ« lejuar pĂ«rdorimi i mĂ« shumĂ« se njĂ« emri dhe URL-sĂ« sĂ« autoritetit tĂ« certifikimit. JanĂ« shtuar direktiva tĂ« reja: MDRetryDelay (pĂ«rcakton vonesĂ«n pĂ«r dĂ«rgimin e kĂ«rkesĂ«s pĂ«rsĂ«ritĂ«se) dhe MDRetryFailover (pĂ«rcakton numrin e pĂ«rpjekjeve pĂ«rsĂ«ritĂ«se nĂ« rast dĂ«shtimi para se tĂ« zgjidhet njĂ« autoritet alternativ certifikimi). ĂshtĂ« shtuar mbĂ«shtetje pĂ«r gjendjen 'auto' gjatĂ« nxjerrjes sĂ« vlerave nĂ« formatin 'key: value'. Ofrohet mundĂ«sia e menaxhimit tĂ« certifikatave pĂ«r pĂ«rdoruesit e rrjetit tĂ« sigurt VPN- Tailscale.
- ĂshtĂ« bĂ«rĂ« pastrimi i modulit mod_http2 nga kodi i pa pĂ«rdorur dhe i pasigurt.
- Në mod_proxy është siguruar pasqyrimi i portit të rrjetit backend në mesazhet e gabimit të regjistruara në log.
- Në mod_heartmonitor vlera e parametrin HeartbeatMaxServers është ndryshuar nga 0 në 10 (inisiativa e 10 vendeve të përbashkëta të memories).
Burimi: opennet.ru
