Release на HTTP сървъра Apache 2.4.48

Обявен е релиз на HTTP сървъра Apache 2.4.48 (изданието 2.4.47 е пропуснато), в който са представени 39 промени и са отстранени 8 уязвимости:

  • CVE-2021-30641 — неправилно сработване на секцията в режим 'MergeSlashes OFF';
  • CVE-2020-35452 — препълване на стека с един нулев байт в mod_auth_digest;
  • CVE-2021-31618, CVE-2020-26691, CVE-2020-26690, CVE-2020-13950 — разименуване на указател NULL в mod_http2, mod_session и mod_proxy_http;
  • CVE-2020-13938 — възможност за спиране на процеса httpd от непривилегирован потребител в Windows;
  • CVE-2019-17567 — проблеми с договарянето на протоколи в mod_proxy_wstunnel и mod_proxy_http.

Най-забележителни изменения, несвързани с безопасността:

  • В mod_proxy_wstunnel е добавена настройка ProxyWebsocketFallbackToProxyHttp за забрана на прехвърлянето към модул mod_proxy_http за WebSocket.
  • В основния сървърен API са включени свързани с SSL функции, които сега са достъпни без модула mod_ssl (например, позволяват на модула mod_md да предоставя ключове и сертификати).
  • Обработката на отговори OCSP (Online Certificate Status Protocol) е преместена от mod_ssl/mod_md в основната част, което позволява на други модули да достъпват данните OCSP и да форматират отговори OCSP.
  • В mod_md е разрешено използването на маски в директивата MDomains, например, 'MDomain *.host.net'. В директивата MDPrivateKeys е разрешено указването на различни типове ключове, например 'MDPrivateKeys secp384r1 rsa2048' позволява използването на сертификати ECDSA и RSA. Поддържана е остарялата версия на протокола ACMEv1.
  • В mod_lua е добавена поддръжка за Lua 5.4.
  • Версията на модула mod_http2 е актуализирана. Подобрена е обработката на грешки. Добавена е опция 'H2OutputBuffering on/off' за управление на буферирането на изхода (по подразбиране е включено).
  • В mod_dav в директивата FileETag е реализиран режим 'Digest' за генериране на ETag на базата на хеш от съдържанието на файла.
  • В mod_proxy е разрешено ограничение на прилагането на ProxyErrorOverride по конкретни кодове на състояние.
  • Въведени са нови директиви ReadBufferSize, FlushMaxThreshold и FlushMaxPipelined.
  • В mod_rewrite е реализирана обработка на атрибута SameSite при разбор на флага [CO] (cookie) в директивата RewriteRule.
  • В mod_proxy е добавен хук check_trans за отхвърляне на заявки на ранна фаза.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster