Die Veröffentlichung des HTTP-Servers Apache 2.4.48 wurde bekannt gegeben (die Version 2.4.47 wurde ĂŒbersprungen), einschlieĂlich 39 Ănderungen und 8 behobener SicherheitsanfĂ€lligkeiten:
- CVE-2021-30641 â Falsches Auslösen des <Location>-Blocks im âMergeSlashes OFFâ-Modus;
- CVE-2020-35452 â Stack-Ăberlauf bei einem Null-Byte in mod_auth_digest;
- CVE-2021-31618, CVE-2020-26691, CVE-2020-26690, CVE-2020-13950 â Dereferenzierung eines NULL-Zeigers in mod_http2, mod_session und mod_proxy_http;
- CVE-2020-13938 â Möglichkeit eines unprivilegierten Benutzers, den httpd-Prozess in Windows zu stoppen;
- CVE-2019-17567 â Probleme bei der Protokollverhandlung in mod_proxy_wstunnel und mod_proxy_http.
Die auffĂ€lligsten Ănderungen, die nicht mit Sicherheit zu tun haben:
- Im mod_proxy_wstunnel wurde die Einstellung ProxyWebsocketFallbackToProxyHttp hinzugefĂŒgt, um den Wechsel zur Verwendung von mod_proxy_http fĂŒr WebSocket zu deaktivieren.
- Im Hauptserver-API wurden Funktionen hinzugefĂŒgt, die jetzt ohne das mod_ssl-Modul verfĂŒgbar sind (z. B. ermöglicht das mod_md-Modul die Bereitstellung von SchlĂŒsseln und Zertifikaten). SSL Die Verarbeitung von OCSP-Antworten (Online Certificate Status Protocol) wurde von mod_ssl/mod_md in den Kern verschoben, sodass andere Module auf OCSP-Daten zugreifen und OCSP-Antworten bilden können.
- Im mod_md ist die Verwendung von Platzhaltern in der MDomains-Direktive erlaubt, z. B. âMDomain *.host.netâ. In der MDPrivateKeys-Direktive können unterschiedliche SchlĂŒsselformate angegeben werden, z. B. âMDPrivateKeys secp384r1 rsa2048â, um ECDSA- und RSA-Zertifikate zu verwenden. UnterstĂŒtzung fĂŒr das veraltete ACMEv1-Protokoll wurde hinzugefĂŒgt.
- Im mod_lua wurde die UnterstĂŒtzung fĂŒr Lua 5.4 hinzugefĂŒgt.
- Die Version des mod_http2-Moduls wurde aktualisiert. Die Fehlerbehandlung wurde verbessert. Eine Option 'H2OutputBuffering on/off' wurde hinzugefĂŒgt, um die Ausgabe-Pufferung zu steuern (standardmĂ€Ăig aktiviert).
- In mod_dav wurde im FileETag-Befehl der 'Digest'-Modus implementiert, um ETags basierend auf dem Hash des Inhalts der Datei zu generieren.
- Im mod_proxy ist die EinschrÀnkung der Anwendung von ProxyErrorOverride auf bestimmte Statuscodes erlaubt worden.
- Es wurden neue Direktiven ReadBufferSize, FlushMaxThreshold und FlushMaxPipelined implementiert.
- Im mod_rewrite wurde die Verarbeitung des SameSite-Attributs beim Parsen des [CO]-Flags (Cookie) in der RewriteRule-Direktive umgesetzt.
- Im mod_proxy wurde ein Hook check_trans hinzugefĂŒgt, um Anfragen frĂŒhzeitig abzulehnen.
- Die Veröffentlichung des openSUSE Leap 15.3-Distributionspakets.
Quelle: opennet.ru
