Die Version des HTTP-Servers Apache 2.4.62 ist verfügbar, in der zwei Sicherheitsanfälligkeiten behoben und 6 Änderungen vorgenommen wurden. Die erste Sicherheitsanfälligkeit (CVE-2024-40898) ermöglicht einen SSRF-Angriff (Server-seitige Anforderungsfälschung) auf mod_rewrite. Das Problem tritt nur auf der Windows-Plattform auf und kann durch speziell formulierte Anfragen zu einer Offenlegung von NTLM-Hashes an einen vom Angreifer kontrollierten Server führen.
Die zweite Sicherheitsanfälligkeit (CVE-2024-40725) ermöglicht das Einsehen des Codes von Skripten, deren Verarbeitung über die Direktive AddType konfiguriert ist. Beispielsweise kann eine speziell gestaltete Anfrage an ein PHP-Skript formuliert werden, die dazu führt, dass der Inhalt angezeigt wird, anstatt ausgeführt zu werden. Der Patch blockiert eine zusätzliche Ausnutzungsmöglichkeit der Sicherheitsanfälligkeit CVE-2024-39884, die in Version 2.4.61 behoben wurde.
Zu den nicht sicherheitsbezogenen Änderungen gehört die Möglichkeit, im mod_ssl Zertifikate und Schlüssel aus Speichern zu laden, die den pkcs11-Standard unterstützen.
Laut dem Juni-Bericht von Netcraft betreibt der Apache HTTP-Server rund 212 Millionen Websites (vor einem Jahr waren es 228 Millionen). Der Marktanteil von Apache httpd wird auf 19,28 % aller Websites geschätzt, was dem zweiten Platz in dieser Kategorie entspricht (Marktanteil von Nginx — 21,35 %, Cloudflare — 11,05 %, OpenResty (Plattform auf Basis von nginx und LuaJIT) — 0,79 %). Betrachtet man nur aktive Websites, belegt Apache mit einem Anteil von 19,13 % den ersten Platz im Ranking (Anteil von Nginx — 18,09 %, Cloudflare — 14,80 %, Google — 10,01 %). Unter der Million der meistbesuchten Websites der Welt liegt Apache mit einem Anteil von 19,69 % an dritter Stelle (an der Spitze stehen Cloudflare — 23,10 % und Nginx — 20,50 %).

Quelle: opennet.ru
