Представен беше релиза на HTTP сървъра Apache 2.4.66, в който са отстранени 5 уязвимости и направени десетки промени.
Отстранените уязвимости (първите 2 имат умерен риск, а останалите - нисък):
- CVE-2025-66200 — изпълнение на CGI скрипт от друг потребител в конфигурации с mod_userdir и suexec чрез манипулации с директивата «RequestHeader» в .htaccess файл (ако използването на .htaccess е разрешено).
- CVE-2025-59775 — уязвимост SSRF (Server-Side Request Forgery), водеща до изтичане на NTLM хеш на друг сървър при използване на Apache httpd на платформа Windows в конфигурации с настройки «AllowEncodedSlashes On» и «MergeSlashes Off».
- CVE-2025-65082 — презапис на променливи на средата за CGI скриптове поради некоректно escaping на управляващи символи (настройването на променливи може да презапише стойностите на променливите, изчислени сървъра. за CGI).
- CVE-2025-58098 — предаване на escaping низ за заявка в SSI (Server Side Includes) директивата «» в конфигурации с mod_cgid вместо mod_cgi.
- CVE-2025-55753 — изпращане на непрекъснати (без забавяне между заявките) повтарящи се ACME заявки за обновление на сертификата в модула mod_md след многобройни неуспешни опити за обновление на изтекъл сертификат.
Сред не свързаните с безопасността подобрения:
- Модулът mod_md с реализацията на протокола ACME е обновен до версия 2.6.6:
- Добавена е поддръжка на разширението на протокола ARI (ACME Renewal Information), позволяваща получаване на информация за необходимостта от обновления на сертификати и избор на оптимално време за обновление. За активиране на ARI е предложена директивата «MDRenewViaARI on|off».
- Реализирана е директивата «MDInitialDelay» за задаване на забавяне при проверка на сертификата след рестартиране на сървъра.
- Стойността по подразбиране на параметъра MDRetryDelay (забавяне преди повторна опит след грешка) е увеличена на до 30 секунди.
- Прекратена поддръжка VPN- мрежите Tailscale.
- Отстранени са грешки и изтичане на памет.
- Модулът mod_http2 е обновен до версия 2.0.35, в която е добавена директивата «H2MaxStreamErrors» за задаване на лимит на броя грешки в потока, след достигане на който връзката ще бъде затворена.
- В mod_http2 е наложена коректна обработка на отговори с код 3 от mod_cache.
- В mod_proxy_http2 е реализирана директивата «ProxyErrorOverride» за презаписване на кодовете на грешките.
- В mpm_common е добавена директива «ListenTCPDeferAccept», чрез която може да се зададе стойност на опцията TCP_DEFER_ACCEPT (активиране само при постъпване на данни в сокета) за слушащия сокет.
- В mod_ssl е добавена директива «SSLVHostSNIPolicy» за настройка на правила за съвместимост на виртуалните хостове.
Източник: opennet.ru
