The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Релиз http-сервера Apache 2.4.64 с устранением 8 уязвимостей

10.07.2025 22:38

Представлен релиз HTTP-сервера Apache 2.4.64, в котором устранено 8 уязвимостей и внесено 19 изменений.

Устранённые уязвимости (первые 4 имеют умеренный уровень опасности, а остальные низкий):

  • CVE-2024-42516 - возможность совершения атаки по разделению ответов HTTP на системах фронтэнд-бэкенд, позволяющей добиться расщепления содержимого заголовка Content-Type в ответе для того, чтобы вклиниться в содержимое ответов другим пользователям, обрабатываемых в том же потоке между фронтэндом и бэкендом.
  • CVE-2024-43394 - специфичная для платформы Windows уязвимость SSRF (Server-Side Request Forgery), которая при отправке специально оформленных запросов может привести к утечке NTLM-хэшей на сервер, подконтрольный атакующим.
  • CVE-2025-53020 - отказ в обслуживании через HTTP/2, приводящий к чрезмерному потреблению памяти.
  • CVE-2025-49812 - уязвимость в mod_ssl, позволяющая атакующему, контролирующему трафик (MITM), выполнить подстановку HTTP-сеанса, вклинившись в момент перехода с HTTP на HTTPS.
  • CVE-2025-23048 - обход ограничений доступа в mod_ssl при восстановлении прерванного сеанса.
  • CVE-2025-49630 - отказ в обслуживании, приводящий к аварийному завершению работы модуля mod_proxy_http2.
  • CVE-2024-47252 - некорректное экранирование символов в информации об ошибках mod_ssl, записываемой в лог.
  • CVE-2024-43204 - SSRF-уявзимость в mod_headers, позволяющая добиться в mod_proxy отправки исходящего запроса по адресу, указанному атакующим.

Среди не связанных с безопасностью улучшений:

  • В mod_systemd добавлена поддержка активации по сокету.
  • Модуль mod_http2 добавлена директива H2MaxHeaderBlockLen для ограничения размера HTTP-заголовков при ответе.
  • В mod_http2 обеспечена запись информации о продолжительности запросов HTTP/2.
  • Модуль mod_md добавлены директивы DProfile и MDProfileMandatory для поддержки расширения протокола ACME, реализующего профили сертификатов.


  1. Главная ссылка к новости (https://www.mail-archive.com/a...)
  2. OpenNews: Релиз http-сервера Apache 2.4.63
  3. OpenNews: Новая версия nginx 1.29.0
  4. OpenNews: Выпуск HTTP/TCP-балансировщика HAProxy 3.0
  5. OpenNews: Выпуск HTTPS-анализатора Mitmproxy 11 с поддержкой HTTP/3
  6. OpenNews: Компания Cloudflare открыла код h3i, утилиты для тестирования HTTP/3
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/63566-httpd
Ключевые слова: httpd, apache
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (6) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Карлос Сношайтилис (ok), 23:05, 10/07/2025 [ответить]  
  • –2 +/
    Кто эти бедняги, что вынуждены использовать этот сервер?
     
     
  • 2.2, Аноним (2), 23:14, 10/07/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    вордпрессо-юзверята не умеют ничего, кроме LAMP (и денвер.exe)
     
  • 2.3, Аноним (3), 00:03, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    У Apache большая доля:
    https://www.netcraft.com/blog/june-2025-web-server-survey
     
     
  • 3.4, Аноним (4), 00:13, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Среди всех сайтов — да. Среди самых нагруженных — нет. Но это не отменяет того, что классический веб-сервер это атавизм прямиком из 70х, когда кроме локалхостов ничего не было.
     
     
  • 4.5, голос_из_леса (ok), 01:33, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    атавизм - помнить то чего не было.
     
  • 4.6, Аноним (6), 02:03, 11/07/2025 Скрыто ботом-модератором     [к модератору]
  • +/
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2025 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру