安全更新:apr-util 1.6.5 RPM 和 DEB 软件包已发布

apr-util 1.6.5 已新增到 CodeIT 仓库。这些软件包适用于 RHEL、CentOS、AlmaLinux、Rocky Linux 和 Oracle Linux 7、8、9 和 10,以及 Ubuntu 22.04 和 24.04。

本次更新修复了安全漏洞,建议尽快升级。

主要变更:

  • 修复了在 1.6.4 中引入的 oracle DBD 编译错误。PR 70170。
  • apr_brigade: apr_brigade_split_line 不再分割最后的 LF,以避免生成空的 bucket。PR 64273
  • apr_brigade: apr_brigade_split_line、apr_brigade_flatten 和 apr_brigade_to_iovec 现在会忽略元数据 bucket,从而修复可能的未定义行为。PR 68278
  • apr_crypto_openssl: 与 OpenSSL 3 的兼容性。
  • apr_crypto_openssl: 使用 OPENSSL_init_crypto() 来在 1.1+ 版本上初始化 OpenSSL。
  • apr_memcache: 修复名称查找,使其同时支持 IPv6 和 IPv4。
  • configure: 使用强制严格 C99 兼容性的编译器修复了 Berkeley DB 的检测。PR 66396。

修复的漏洞:

  • SECURITY: CVE-2026-34502: APR memcached 客户端中的堆缓冲区溢出:Apache Portable Runtime Utility memcached 客户端中的基于堆的缓冲区溢出漏洞。该问题影响 Apache Portable Runtime Utility:从 1.3.0 到 1.6.3。
  • SECURITY: CVE-2026-34501: Apache Portable Runtime Utility:APR redis 客户端中的堆缓冲区溢出:Apache Portable Runtime Utility redis 客户端中的基于堆的缓冲区溢出漏洞。该问题影响 Apache Portable Runtime Utility:从 1.6.0 到 1.6.3。建议用户升级到 1.6.4 版本,该版本修复了该问题。
  • SECURITY: CVE-2026-34191: Apache Portable Runtime Utility:apr_dbd_oracle 中的 SQL 注入:通过 apr_dbd_oracle 提供程序的 Apache Portable Runtime Utility 漏洞中,使用于 SQL 命令(”SQL Injection”)的特殊元素的中和不当。该问题影响 Apache Portable Runtime Utility:从 1.6.0 到 1.6.3。建议用户升级到 1.6.4 版本,该版本修复了该问题。
  • SECURITY: CVE-2026-32327: Apache Portable Runtime Utility:apr-util XML 栈递归崩溃:APR-util 1.6.3 版本(以及更早版本)中的一个缺陷允许对任何解析来自不可信来源的 XML 且使用 apr_xml_quote_elem() 函数的库消费者发起栈递归攻击。建议用户升级到 1.6.4 版本,该版本修复了该问题。
  • SECURITY: CVE-2025-49506: apr_password_validate() 易受时序攻击影响:APR-util 1.6.3 版本(以及更早版本)中的 apr_password_validate() 函数在比较 hashes 或 passwords 时并非恒定时间,可能会通过时序攻击的侧信道泄露其内容,尤其是在没有 crypt() 的平台上,如 Windows、BeOS、NetWare 或 Android。建议用户升级到 1.6.4 版本,该版本修复了该问题。

Leave a Reply

Your email address will not be published. Required fields are marked *