Релиз на HTTP-сервера Apache 2.4.66 с отстранени 5 уязвимости

Представен беше релиза на HTTP сървъра Apache 2.4.66, в който са отстранени 5 уязвимости и направени десетки промени.

Отстранените уязвимости (първите 2 имат умерен риск, а останалите - нисък):

  • CVE-2025-66200 — изпълнение на CGI скрипт от друг потребител в конфигурации с mod_userdir и suexec чрез манипулации с директивата «RequestHeader» в .htaccess файл (ако използването на .htaccess е разрешено).
  • CVE-2025-59775 — уязвимост SSRF (Server-Side Request Forgery), водеща до изтичане на NTLM хеш на друг сървър при използване на Apache httpd на платформа Windows в конфигурации с настройки «AllowEncodedSlashes On» и «MergeSlashes Off».
  • CVE-2025-65082 — презапис на променливи на средата за CGI скриптове поради некоректно escaping на управляващи символи (настройването на променливи може да презапише стойностите на променливите, изчислени сървъра. за CGI).
  • CVE-2025-58098 — предаване на escaping низ за заявка в SSI (Server Side Includes) директивата «» в конфигурации с mod_cgid вместо mod_cgi.
  • CVE-2025-55753 — изпращане на непрекъснати (без забавяне между заявките) повтарящи се ACME заявки за обновление на сертификата в модула mod_md след многобройни неуспешни опити за обновление на изтекъл сертификат.

Сред не свързаните с безопасността подобрения:

  • Модулът mod_md с реализацията на протокола ACME е обновен до версия 2.6.6:
    • Добавена е поддръжка на разширението на протокола ARI (ACME Renewal Information), позволяваща получаване на информация за необходимостта от обновления на сертификати и избор на оптимално време за обновление. За активиране на ARI е предложена директивата «MDRenewViaARI on|off».
    • Реализирана е директивата «MDInitialDelay» за задаване на забавяне при проверка на сертификата след рестартиране на сървъра.
    • Стойността по подразбиране на параметъра MDRetryDelay (забавяне преди повторна опит след грешка) е увеличена на до 30 секунди.
    • Прекратена поддръжка VPN- мрежите Tailscale.
    • Отстранени са грешки и изтичане на памет.
  • Модулът mod_http2 е обновен до версия 2.0.35, в която е добавена директивата «H2MaxStreamErrors» за задаване на лимит на броя грешки в потока, след достигане на който връзката ще бъде затворена.
  • В mod_http2 е наложена коректна обработка на отговори с код 3 от mod_cache.
  • В mod_proxy_http2 е реализирана директивата «ProxyErrorOverride» за презаписване на кодовете на грешките.
  • В mpm_common е добавена директива «ListenTCPDeferAccept», чрез която може да се зададе стойност на опцията TCP_DEFER_ACCEPT (активиране само при постъпване на данни в сокета) за слушащия сокет.
  • В mod_ssl е добавена директива «SSLVHostSNIPolicy» за настройка на правила за съвместимост на виртуалните хостове.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster