релиз на HTTP-сървъра Apache 2.4.43 (версия 2.4.42 е пропусната), в който са представени и отстранени :
- CVE-2020-1927: уязвимост в mod_rewrite, позволяваща използването на сървъра за пренасочване на заявки към други ресурси (open redirect). Някои настройки на mod_rewrite могат да доведат до пренасочване на потребителя към различен линк, кодирана с помощта на символа за нов ред вътре в параметъра, използван в съществуващото пренасочване.
- CVE-2020-1934: уязвимост в mod_proxy_ftp. Използването на неинициализирани стойности може да доведе до изтичане на съдържание от паметта при проксиране на заявки към FTP сървър, контролирано от нападател.
- Изтичане на памет в mod_ssl, което се появява при свързване на искания OCSP.
Най-забележителни изменения, несвързани с безопасността:
- Добавен е нов модул , който осигурява интеграция с системния мениджър systemd. Модулът позволява използването на httpd в услуги с тип „Type=notify“.
- В apxs е добавена поддръжка за крос-компилиране.
- Разширени са възможностите на модула mod_md, разработен от проекта Let’s Encrypt за автоматизиране на получаването и поддържането на сертификати с помощта на протокола ACME (Automatic Certificate Management Environment):
- Добавена е директива MDContactEmail, чрез която може да се посочи контактен имейл, който не съвпада с данните от директивата ServerAdmin.
- За всички виртуални хостове е осигурена проверка за поддръжка на протокола, използван при преговорите за защитен канал за комуникация („tls-alpn-01“).
- Разрешено е използването на директиви mod_md в блоковете и .
- Осигурена е замяна на предишни настройки при повторно използване на MDCAChallenges.
- Добавена е възможност за настройка на url за CTLog Monitor.
- За определени команди в директивата MDMessageCmd е осигурен извикване с аргумент „installed“ при активиране на нов сертификат след рестартиране на сървъра (например, може да се използва за копиране или преобразуване на новия сертификат за други приложения).
- mod_proxy_hcheck е добавена поддръжка на маска %{Content-Type} в проверочните изрази.
- В mod_usertrack са добавени режимите CookieSameSite, CookieHTTPOnly и CookieSecure за настройка на обработката на Cookie usertrack.
- В mod_proxy_ajp за прокси обработчици е реализирана параметър „secret“ за поддръжка на остарял протокол за автентикация AJP13.
- Добавен е комплект конфигурации за OpenWRT.
- В mod_ssl е добавена поддръжка за използване на частни ключове и сертификати от OpenSSL ENGINE чрез указване на URI PKCS#11 в SSLCertificateFile/KeyFile.
- Реализирано е тестване с помощта на система за непрекъсната интеграция Travis CI.
- Затегнат е анализът на заглавията Transfer-Encoding.
- В mod_ssl е осигурено споразумение на протокола TLS, свързано с виртуалните хостове (поддържа се при компилация с OpenSSL-1.1.1+).
- С помощта на хеширане за командните таблици е ускорен перезапускът в режим на "graceful" (без прекъсване на изпълняваните обработчици на заявките).
- В mod_lua са добавени таблиците r:headers_in_table, r:headers_out_table, r:err_headers_out_table, r:notes_table и r:subprocess_env_table, налични в режим само за четене. Позволено е задаването на таблиците с стойност "nil".
- В mod_authn_socache лимитът за размер на кеширания низ е увеличен от 100 до 256.
Източник: opennet.ru
