Достъпен е релиз на HTTP-сървъра Apache 2.4.62, в който са отстранени две уязвимости и са направени 6 промени. Първата уязвимост (CVE-2024-40898) позволяваSSR атака (Server-side request forgery) на mod_rewrite. Проблемът се проявява само на платформата Windows и при изпращане на специално форматирани заявки може да доведе до изтичане на NTLM хешове на сървър, контролиран от атакуващите.
Втората уязвимост (CVE-2024-40725) позволява да се види кодът на скриптове, обработката на които е настроена с директивата AddType. Например, може да се формулира специално оформена заявка към PHP скрипт, която ще доведе до показване на неговото съдържание, а не до изпълнението му. Поправката блокира допълнителен вариант за експлоатация на уязвимостта CVE-2024-39884, отстранена в версия 2.4.61.
От несвързаните с безопасността промени се откроява добавянето в mod_ssl на възможността за зареждане на сертификати и ключове от хранилища, които поддържат стандарта pkcs11.
Съгласно юнския доклад на компанията Netcraft, под управлението на HTTP-сървъра Apache работят около 212 млн. сайта (преди година 228 млн.). Дялът на Apache httpd е оценен на 19.28% от всички сайтове, което съответства на второ място по популярност в тази категория (дял на Nginx — 21.35%, Cloudflare — 11.05%, OpenResty (платформа на базата на nginx и LuaJIT) — 0.79%). Когато се разглеждат само активни сайтове, Apache заема първо място в рейтинга с дял от 19.13% (дял на Nginx — 18.09%, Cloudflare — 14.80%, Google — 10.01%). Сред милионите най-посещавани сайтове в света Apache е на трето място с дял от 19.69% (водят Cloudflare — 23.10% и Nginx — 20.50%).

Източник: opennet.ru
