издаване на HTTP сървър Apache 2.4.41 (изпускане 2.4.40 е пропуснато), в което е представено и отстранени :
- — проблем в mod_http2, който може да доведе до повреждане на паметта при изпращане на push заявки на много ранна фаза. При използване на настройката „H2PushResource“ може да настъпи перезапис на областта на паметта в пула за обработка на заявки, но проблемът е ограничен до срив, тъй като записваните данни не се основават на информация, получена от клиента;
- — уязвимост на новата DoS-уязвимост в реализациите на HTTP/2.
Атакуващият може да изчерпи наличната памет на процеса и да създаде голямо натоварване на CPU, отваряйки плъзгащ прозорец HTTP/2 за изпращане на данни от сървъра без ограничения, докато държи TCP прозореца затворен, което не позволява фактическото записване на данните в сокета; - — проблем в mod_rewrite, позволяващ използването на сървъра за пренасочване на заявки към други ресурси (open redirect). Някои настройки на mod_rewrite могат да доведат до пренасочване на потребителя към друга връзка, кодирана с помощта на символа за нов ред в параметъра, използван в съществуващото пренасочване. За блокиране на проблема в RegexDefaultOptions може да се използва флагът PCRE_DOTALL, който сега е зададен по подразбиране;
- — възможност за междусайтово скриптиране на страниците с грешки, изходящи от mod_proxy. На тези страници в линка се вмъква получен от заявката URL, в който атакуващият чрез екраниране на символите може да вмъкне произволен HTML код;
- — преливане на стека и разизменоване на указател NULL в mod_remoteip, експлоатиран чрез манипулации с заглавките на протокола PROXY. Атаката може да бъде извършена само от страната на използвания в настройките прокси сървър, а не чрез заявка от клиента;
- — уязвимост в mod_http2, позволяваща при приключване на връзката да се инициира четене на съдържание от вече освобождавано поле в паметта (read-after-free).
Най-забележителни изменения, несвързани с безопасността:
- В mod_proxy_balancer е подсилена защитата от XSS/XSRF атаки от доверени възли;
- В mod_session е добавена настройка SessionExpiryUpdateInterval за определяне на интервала на обновление на времето за изтичане на сесията/cookie;
- Извършено е почистване на страниците с грешки, целящо да изключи извеждането на информация от заявките на тези страници;
- В mod_http2 е добавено отчитане на стойността на параметъра «LimitRequestFieldSize», който преди това важеше само за проверка на заглавията на HTTP/1.1;
- Обезпечено е създаването на конфигурация mod_proxy_hcheck при използване в BalancerMember;
- Потреблението на памет в mod_dav е намалено при използването на командата PROPFIND върху големи колекции;
- В mod_proxy и mod_ssl са решени проблеми с настройките на сертификати и SSL в блока Proxy;
- В mod_proxy е разрешено прилагането на настройки SSLProxyCheckPeer* за всички прокси модули;
- Разширени са възможностите на модула , от проекта Let’s Encrypt за автоматизиране на получаването и поддържането на сертификати с помощта на протокола ACME (Automatic Certificate Management Environment):
- Добавена е втора версия на протокола , която сега се прилага по подразбиране и празни POST заявки вместо GET.
- Добавена е поддръжка за проверка на база разширението TLS-ALPN-01 (RFC 7301, Протокол за преговори на приложение), което се използва в HTTP/2.
- Поддръжката на метода за проверка ‘tls-sni-01’ е прекратена (поради ).
- Добавени са команди за настройка и прекратяване на проверката с метода ‘dns-01’.
- Добавена поддръжка на в сертификатите при включена проверка на базата на DNS (‘dns-01’).
- Реализиран е обработчик ‘md-status’ и страница със състояние на сертификата «https://domain/.httpd/certificate-status».
- Добавени са директиви «MDCertificateFile» и «MDCertificateKeyFile» за настройка на параметрите на домейни чрез статични файлове (без поддръжка на автоматично обновление).
- Добавена е директива «MDMessageCmd» за извикване на външни команди при настъпване на събития ‘renewed’, ‘expiring’ или ‘errored’.
- Добавена е директива «MDWarnWindow» за настройка на съобщение за предупреждение относно изтичането на времето за действие на сертификата;
Източник: opennet.ru
