Die Version 2.4.66 des HTTP-Servers Apache wurde veröffentlicht, in der 5 Sicherheitsanfälligkeiten behoben und mehrere Dutzend Änderungen vorgenommen.
Behebbare Sicherheitsanfälligkeiten (die ersten 2 haben ein moderates Risiko, die anderen eine niedrige):
- CVE-2025-66200 — das Ausführen von CGI-Skripten unter einem anderen Benutzer in Konfigurationen mit mod_userdir und suexec durch Manipulation der "RequestHeader"-Direktive in der .htaccess-Datei (sofern deren Verwendung in .htaccess erlaubt ist).
- CVE-2025-59775 — SSRF-Sicherheitsanfälligkeit (Server-Side Request Forgery), die zu einer Leckage des NTLM-Hashes auf einen anderen Server führen kann, wenn Apache httpd auf der Windows-Plattform mit den Einstellungen "AllowEncodedSlashes On" und "MergeSlashes Off" verwendet wird.
- CVE-2025-65082 — Überschreibung von Umgebungsvariablen für CGI-Skripte aufgrund unzureichender Escape-Zeichen für Steuerzeichen (Festlegen von Variablen in den Einstellungen kann die Werte von Variablen überschreiben, die für CGI berechnet werden). Server für CGI).
- CVE-2025-58098 — Weitergabe von escaped Query-Strings an SSI (Server Side Includes) direktive "" in Konfigurationen mit mod_cgid statt mod_cgi.
- CVE-2025-55753 — kontinuierliches (ohne Verzögerung zwischen den Anfragen) Wiederholen von ACME-Anfragen zur Aktualisierung des Zertifikats im mod_md-Modul nach einer großen Anzahl von Fehlschlägen beim Versuch, ein abgelaufenes Zertifikat zu aktualisieren.
Unter den nicht sicherheitsbezogenen Verbesserungen:
- Das mod_md-Modul mit der Implementierung des ACME-Protokolls wurde auf Version 2.6.6 aktualisiert:
- Unterstützung für die Erweiterung des ARI-Protokolls (ACME Renewal Information) hinzugefügt, die es ermöglicht, Informationen über die Notwendigkeit der Zertifikatsaktualisierung zu erhalten und den optimalen Zeitpunkt für die Aktualisierung auszuwählen. Zur Aktivierung von ARI wurde die Direktive "MDRenewViaARI on|off" vorgeschlagen.
- Die Direktive "MDInitialDelay" wurde implementiert, um die Verzögerung der Zertifikatüberprüfung nach dem Neustart des Servers festzulegen.
- Der Standardwert für den Parameter MDRetryDelay (Verzögerung vor einem erneuten Versuch nach einem Fehler) wurde auf bis zu 30 Sekunden erhöht.
- Der Support für VPN- Netzwerk Tailscale zu verwalten.
- Fehler und Speicherlecks wurden behoben.
- Das mod_http2-Modul wurde auf Version 2.0.35 aktualisiert, in der die Direktive "H2MaxStreamErrors" zur Festlegung eines Limits für die Anzahl der Fehler im Stream hinzugefügt wurde, nach dessen Erreichung die Verbindung geschlossen wird.
- Im mod_http2 wurde die korrekte Verarbeitung von Antworten mit Code 3 von mod_cache implementiert.
- Im mod_proxy_http2 wurde die Direktive "ProxyErrorOverride" für die Überschreibung von Fehlercodes implementiert.
- In mpm_common wurde die Direktive "ListenTCPDeferAccept" hinzugefügt, über die der Wert der TCP_DEFER_ACCEPT-Option (Aktivierung nur bei Datenaufbereitung auf dem Socket) für den Listening-Socket festgelegt werden kann.
- Im mod_ssl wurde die Direktive „SSLVHostSNIPolicy“ hinzugefügt, um Kompatibilitätsregeln für virtuelle Hosts zu konfigurieren.
Quelle: opennet.ru
