Релиз на http-сървъра Apache 2.4.43

Публикувано релиз HTTP-сервера Apache 2.4.43 (выпуск 2.4.42 беше пропуснат), в който са представени 34 промени и устранено 3 уязвимости:

  • CVE-2020-1927: уязвимост в mod_rewrite, позволяваща на сървъра да проксира заявки към други ресурси (отворен пренасочване). Някои настройки на mod_rewrite могат да доведат до проксиране на потребителя на друга връзка, кодирана с помощта на символа за нов ред в параметъра, използван в съществуващото пренасочване.
  • CVE-2020-1934: уязвимост в mod_proxy_ftp. Използването на неинициализирани стойности може да доведе до изтичане на съдържание на паметта при проксиране на заявки към FTP-сървър, контролираният от атакуващия.
  • Изтичане на паметта в mod_ssl, възникващо при свързване на OCSP заявки.

Наиболее заметные изменения, не связанные с безопасностью:

  • Добавен е нов модул mod_systemd, осигуряваща интеграция с системния мениджър systemd. Модулът позволява използването на httpd в услуги от тип „Type=notify”.
  • В apxs е добавена поддръжка за крос-компилация.
  • Разширени функции на модула mod_md, разработен от проекта Let’s Encrypt за автоматизация на получаването и поддръжката на сертификати с помощта на протокола ACME (Automatic Certificate Management Environment):
    • Добавена е директива MDContactEmail, чрез която може да се посочи контактен имейл, който не се припокрива с данните от директивата ServerAdmin.
    • За всички виртуални хостове е осигурена проверка на поддръжката на протокола, използван при договарянето на защитен канал за свързване (tls-alpn-01).
    • Разрешено е използването на директиви mod_md в блоковете и .
    • Осигурена е замяна на предишни настройки при повторно използване на MDCAChallenges.
    • Добавена е възможност за настройка на URL за CTLog Monitor.
    • За определени команди в директивата MDMessageCmd е осигурен извикване с аргумент „installed” при активиране на нов сертификат след рестартиране на сървъра (например, може да се използва за копиране или преобразуване на нов сертификат за други приложения).
  • mod_proxy_hcheck добавя поддръжка на маската %{Content-Type} в проверочните изрази.
  • В mod_usertrack са добавени режимите CookieSameSite, CookieHTTPOnly и CookieSecure за настройка на обработката на Cookies usertrack.
  • В mod_proxy_ajp за прокси обработчици е реализиран параметър „secret” за поддръжка на остарялата аутентикация AJP13.
  • Добавен е набор от конфигурации за OpenWRT.
  • В mod_ssl е добавена поддръжка за използване на затворени ключове и сертификати от OpenSSL ENGINE чрез указване на URI PKCS#11 в SSLCertificateFile/KeyFile.
  • Тестирование е проведено с использованием системата за непрекъсната интеграция Travis CI.
  • Засилени са проверките на заглавията Transfer-Encoding.
  • В mod_ssl е осигурено договаряне на протокола TLS, свързано с виртуалните хостове (поддържа се при компилация с OpenSSL-1.1.1+).
  • Благодарение на прилагането на хеширане за таблиците с команди, е ускорено повторното стартиране в 'graceful' режим (без прекъсване на изпълняваните обработвачи на заявки).
  • В mod_lua са добавени таблиците r:headers_in_table, r:headers_out_table, r:err_headers_out_table, r:notes_table и r:subprocess_env_table, налични в режим само за четене. Разрешено е задаването на стойност 'nil' на таблиците.
  • В mod_authn_socache е увеличен лимитът на размера на кешираната строка от 100 до 256.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster