Release des HTTP-Servers Apache 2.4.43

Veröffentlicht Release des HTTP-Servers Apache 2.4.43 (die Version 2.4.42 wurde übersprungen), in dem 34 Änderungen und behoben 3 Sicherheitsanfälligkeiten:

  • CVE-2020-1927: Verwundbarkeit in mod_rewrite, die es erlaubt, den Server für die Weiterleitung von Anfragen an andere Ressourcen (open redirect) zu nutzen. Einige Einstellungen von mod_rewrite können dazu führen, dass ein Benutzer auf einen anderen Link umgeleitet wird, der mit einem Zeilenumbruch innerhalb des Parameters kodiert ist, der in der bestehenden Umleitung verwendet wird.
  • CVE-2020-1934: Verwundbarkeit in mod_proxy_ftp. Die Verwendung von nicht initialisierten Werten kann zu einem Speicherleck führen, wenn Anfragen an einen von einem Angreifer kontrollierten FTP-Server weitergeleitet werden.
  • Speicherleck in mod_ssl, das bei der Verknüpfung von OCSP-Anfragen auftritt.

Die auffälligsten Änderungen, die nicht mit Sicherheit zu tun haben:

  • Ein neues Modul wurde hinzugefügt mod_systemd, das die Integration mit dem Systemmanager systemd ermöglicht. Das Modul erlaubt die Verwendung von httpd in Diensten des Typs "Type=notify".
  • In apxs wurde Unterstützung für Cross-Compilation hinzugefügt.
  • Die Möglichkeiten des mod_md-Moduls, das vom Let’s Encrypt-Projekt zur Automatisierung der Anforderung und Verwaltung von Zertifikaten mit dem ACME-Protokoll (Automatic Certificate Management Environment) entwickelt wurde, wurden erweitert:
    • Eine Direktive MDContactEmail wurde hinzugefügt, über die eine Kontakt-E-Mail angegeben werden kann, die nicht mit den Daten der Direktive ServerAdmin überschneidet.
    • Für alle virtuellen Hosts wurde die Unterstützung für das Protokoll überprüft, das bei der Aushandlung eines gesicherten Kommunikationskanals verwendet wird ("tls-alpn-01").
    • Die Verwendung von mod_md-Direktiven in den Blöcken und wurde erlaubt.
    • Die Ersetzungen früherer Einstellungen bei der Wiederverwendung von MDCAChallenges wurden sichergestellt.
    • Die Möglichkeit, die URL für CTLog Monitor zu konfigurieren, wurde hinzugefügt.
    • Für bestimmte in der Direktive MDMessageCmd angegebene Befehle wurde ein Aufruf mit dem Argument "installed" bei der Aktivierung eines neuen Zertifikats nach dem Neustart des Servers bereitgestellt (zum Beispiel kann dies für das Kopieren oder Umwandeln des neuen Zertifikats für andere Anwendungen verwendet werden).
  • mod_proxy_hcheck unterstützt jetzt die Maske %{Content-Type} in den Prüf-Ausdrücken.
  • In mod_usertrack wurden die Modi CookieSameSite, CookieHTTPOnly und CookieSecure hinzugefügt, um die Verarbeitung von Usertrack-Cookies zu konfigurieren.
  • In mod_proxy_ajp wurde für Proxy-Handler der Parameter "secret" implementiert, um das veraltete Authentifizierungsprotokoll AJP13 zu unterstützen.
  • Ein Konfigurationsset für OpenWRT wurde hinzugefügt.
  • In mod_ssl wurde die Unterstützung für die Verwendung von privaten Schlüsseln und Zertifikaten aus OpenSSL ENGINE über die Angabe einer URI PKCS#11 in SSLCertificateFile/KeyFile hinzugefügt.
  • Die Testverwendung des kontinuierlichen Integrationssystems Travis CI wurde realisiert.
  • Die Analyse der Transfer-Encoding-Header wurde verschärft.
  • In mod_ssl wurde die Aushandlung des TLS-Protokolls in Verbindung mit virtuellen Hosts sichergestellt (unterstützt bei der Kompilierung mit OpenSSL-1.1.1+).
  • Durch die Anwendung von Hashing für die Befehlstabellen wurde der Neustart im 'graceful'-Modus (ohne Unterbrechung der ausgeführten Anforderungsverarbeiter) beschleunigt.
  • In mod_lua wurden die Tabellen r:headers_in_table, r:headers_out_table, r:err_headers_out_table, r:notes_table und r:subprocess_env_table hinzugefügt, die im Nur-Lesen-Modus verfügbar sind. Es ist erlaubt, den Tabellen den Wert 'nil' zuzuweisen.
  • In mod_authn_socache wurde die Grenze für die Größe eines zwischenspeicherbaren Strings von 100 auf 256 erhöht.

Quelle: opennet.ru

60GB SSD 8Gb DDR4