Релиз на HTTP сървъра Apache 2.4.43

Публикувано релиз на HTTP-сървъра Apache 2.4.43 (версия 2.4.42 е пропусната), в който са представени 34 промени и отстранени 3 уязвимости:

  • CVE-2020-1927: уязвимост в mod_rewrite, позволяваща използването на сървъра за пренасочване на заявки към други ресурси (open redirect). Някои настройки на mod_rewrite могат да доведат до пренасочване на потребителя към различен линк, кодирана с помощта на символа за нов ред вътре в параметъра, използван в съществуващото пренасочване.
  • CVE-2020-1934: уязвимост в mod_proxy_ftp. Използването на неинициализирани стойности може да доведе до изтичане на съдържание от паметта при проксиране на заявки към FTP сървър, контролирано от нападател.
  • Изтичане на памет в mod_ssl, което се появява при свързване на искания OCSP.

Най-забележителни изменения, несвързани с безопасността:

  • Добавен е нов модул mod_systemd, който осигурява интеграция с системния мениджър systemd. Модулът позволява използването на httpd в услуги с тип „Type=notify“.
  • В apxs е добавена поддръжка за крос-компилиране.
  • Разширени са възможностите на модула mod_md, разработен от проекта Let’s Encrypt за автоматизиране на получаването и поддържането на сертификати с помощта на протокола ACME (Automatic Certificate Management Environment):
    • Добавена е директива MDContactEmail, чрез която може да се посочи контактен имейл, който не съвпада с данните от директивата ServerAdmin.
    • За всички виртуални хостове е осигурена проверка за поддръжка на протокола, използван при преговорите за защитен канал за комуникация („tls-alpn-01“).
    • Разрешено е използването на директиви mod_md в блоковете и .
    • Осигурена е замяна на предишни настройки при повторно използване на MDCAChallenges.
    • Добавена е възможност за настройка на url за CTLog Monitor.
    • За определени команди в директивата MDMessageCmd е осигурен извикване с аргумент „installed“ при активиране на нов сертификат след рестартиране на сървъра (например, може да се използва за копиране или преобразуване на новия сертификат за други приложения).
  • mod_proxy_hcheck е добавена поддръжка на маска %{Content-Type} в проверочните изрази.
  • В mod_usertrack са добавени режимите CookieSameSite, CookieHTTPOnly и CookieSecure за настройка на обработката на Cookie usertrack.
  • В mod_proxy_ajp за прокси обработчици е реализирана параметър „secret“ за поддръжка на остарял протокол за автентикация AJP13.
  • Добавен е комплект конфигурации за OpenWRT.
  • В mod_ssl е добавена поддръжка за използване на частни ключове и сертификати от OpenSSL ENGINE чрез указване на URI PKCS#11 в SSLCertificateFile/KeyFile.
  • Реализирано е тестване с помощта на система за непрекъсната интеграция Travis CI.
  • Затегнат е анализът на заглавията Transfer-Encoding.
  • В mod_ssl е осигурено споразумение на протокола TLS, свързано с виртуалните хостове (поддържа се при компилация с OpenSSL-1.1.1+).
  • С помощта на хеширане за командните таблици е ускорен перезапускът в режим на "graceful" (без прекъсване на изпълняваните обработчици на заявките).
  • В mod_lua са добавени таблиците r:headers_in_table, r:headers_out_table, r:err_headers_out_table, r:notes_table и r:subprocess_env_table, налични в режим само за четене. Позволено е задаването на таблиците с стойност "nil".
  • В mod_authn_socache лимитът за размер на кеширания низ е увеличен от 100 до 256.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster