Обявен е релиз на HTTP сървъра Apache 2.4.48 (изданието 2.4.47 е пропуснато), в който са представени 39 промени и са отстранени 8 уязвимости:
- CVE-2021-30641 — неправилно сработване на секцията в режим 'MergeSlashes OFF';
- CVE-2020-35452 — препълване на стека с един нулев байт в mod_auth_digest;
- CVE-2021-31618, CVE-2020-26691, CVE-2020-26690, CVE-2020-13950 — разименуване на указател NULL в mod_http2, mod_session и mod_proxy_http;
- CVE-2020-13938 — възможност за спиране на процеса httpd от непривилегирован потребител в Windows;
- CVE-2019-17567 — проблеми с договарянето на протоколи в mod_proxy_wstunnel и mod_proxy_http.
Най-забележителни изменения, несвързани с безопасността:
- В mod_proxy_wstunnel е добавена настройка ProxyWebsocketFallbackToProxyHttp за забрана на прехвърлянето към модул mod_proxy_http за WebSocket.
- В основния сървърен API са включени свързани с SSL функции, които сега са достъпни без модула mod_ssl (например, позволяват на модула mod_md да предоставя ключове и сертификати).
- Обработката на отговори OCSP (Online Certificate Status Protocol) е преместена от mod_ssl/mod_md в основната част, което позволява на други модули да достъпват данните OCSP и да форматират отговори OCSP.
- В mod_md е разрешено използването на маски в директивата MDomains, например, 'MDomain *.host.net'. В директивата MDPrivateKeys е разрешено указването на различни типове ключове, например 'MDPrivateKeys secp384r1 rsa2048' позволява използването на сертификати ECDSA и RSA. Поддържана е остарялата версия на протокола ACMEv1.
- В mod_lua е добавена поддръжка за Lua 5.4.
- Версията на модула mod_http2 е актуализирана. Подобрена е обработката на грешки. Добавена е опция 'H2OutputBuffering on/off' за управление на буферирането на изхода (по подразбиране е включено).
- В mod_dav в директивата FileETag е реализиран режим 'Digest' за генериране на ETag на базата на хеш от съдържанието на файла.
- В mod_proxy е разрешено ограничение на прилагането на ProxyErrorOverride по конкретни кодове на състояние.
- Въведени са нови директиви ReadBufferSize, FlushMaxThreshold и FlushMaxPipelined.
- В mod_rewrite е реализирана обработка на атрибута SameSite при разбор на флага [CO] (cookie) в директивата RewriteRule.
- В mod_proxy е добавен хук check_trans за отхвърляне на заявки на ранна фаза.
Източник: opennet.ru
