Die Veröffentlichung des HTTP-Servers Apache 2.4.48 wurde bekannt gegeben (die Version 2.4.47 wurde übersprungen), einschließlich 39 Änderungen und 8 behobener Sicherheitsanfälligkeiten:
- CVE-2021-30641 – Falsches Auslösen des <Location>-Blocks im ‚MergeSlashes OFF‘-Modus;
- CVE-2020-35452 – Stack-Überlauf bei einem Null-Byte in mod_auth_digest;
- CVE-2021-31618, CVE-2020-26691, CVE-2020-26690, CVE-2020-13950 – Dereferenzierung eines NULL-Zeigers in mod_http2, mod_session und mod_proxy_http;
- CVE-2020-13938 – Möglichkeit eines unprivilegierten Benutzers, den httpd-Prozess in Windows zu stoppen;
- CVE-2019-17567 – Probleme bei der Protokollverhandlung in mod_proxy_wstunnel und mod_proxy_http.
Die auffälligsten Änderungen, die nicht mit Sicherheit zu tun haben:
- Im mod_proxy_wstunnel wurde die Einstellung ProxyWebsocketFallbackToProxyHttp hinzugefügt, um den Wechsel zur Verwendung von mod_proxy_http für WebSocket zu deaktivieren.
- Im Hauptserver-API wurden Funktionen hinzugefügt, die jetzt ohne das mod_ssl-Modul verfügbar sind (z. B. ermöglicht das mod_md-Modul die Bereitstellung von Schlüsseln und Zertifikaten). SSL Die Verarbeitung von OCSP-Antworten (Online Certificate Status Protocol) wurde von mod_ssl/mod_md in den Kern verschoben, sodass andere Module auf OCSP-Daten zugreifen und OCSP-Antworten bilden können.
- Im mod_md ist die Verwendung von Platzhaltern in der MDomains-Direktive erlaubt, z. B. „MDomain *.host.net“. In der MDPrivateKeys-Direktive können unterschiedliche Schlüsselformate angegeben werden, z. B. „MDPrivateKeys secp384r1 rsa2048“, um ECDSA- und RSA-Zertifikate zu verwenden. Unterstützung für das veraltete ACMEv1-Protokoll wurde hinzugefügt.
- Im mod_lua wurde die Unterstützung für Lua 5.4 hinzugefügt.
- Die Version des mod_http2-Moduls wurde aktualisiert. Die Fehlerbehandlung wurde verbessert. Eine Option 'H2OutputBuffering on/off' wurde hinzugefügt, um die Ausgabe-Pufferung zu steuern (standardmäßig aktiviert).
- In mod_dav wurde im FileETag-Befehl der 'Digest'-Modus implementiert, um ETags basierend auf dem Hash des Inhalts der Datei zu generieren.
- Im mod_proxy ist die Einschränkung der Anwendung von ProxyErrorOverride auf bestimmte Statuscodes erlaubt worden.
- Es wurden neue Direktiven ReadBufferSize, FlushMaxThreshold und FlushMaxPipelined implementiert.
- Im mod_rewrite wurde die Verarbeitung des SameSite-Attributs beim Parsen des [CO]-Flags (Cookie) in der RewriteRule-Direktive umgesetzt.
- Im mod_proxy wurde ein Hook check_trans hinzugefügt, um Anfragen frühzeitig abzulehnen.
- Die Veröffentlichung des openSUSE Leap 15.3-Distributionspakets.
Quelle: opennet.ru
