Der Release des HTTP-Servers Apache 2.4.66 wurde vorgestellt, der 5 Sicherheitsanfälligkeiten behebt und mehrere Dutzend Änderungen enthält.
Behobene Sicherheitsanfälligkeiten (die ersten 2 sind moderat gefährlich, die restlichen sind niedrig):
- CVE-2025-66200 — Ausführung von CGI-Skripten unter einem anderen Benutzer in Konfigurationen mit mod_userdir und suexec durch Manipulation der Direktive „RequestHeader“ in der .htaccess-Datei (sofern die Verwendung von .htaccess erlaubt ist).
- CVE-2025-59775 — SSRF-Sicherheitsanfälligkeit (Server-Side Request Forgery), die zum Leck des NTLM-Hashes auf einen anderen Server führt, wenn Apache httpd auf der Windows-Plattform mit den Einstellungen „AllowEncodedSlashes On“ und „MergeSlashes Off“ verwendet wird.
- CVE-2025-65082 — Überschreibung von Umgebungsvariablen für CGI-Skripte aufgrund ungeeigneter Escape-Behandlung von Steuerzeichen (Einstellung von Variablen in den Konfigurationen kann berechnete Werte für Variablen überschreiben, Server die für CGI verwendet werden).
- CVE-2025-58098 — Übergabe einer escaped Abfragezeichenfolge an die SSI (Server Side Includes) Direktive „“ in Konfigurationen mit mod_cgid anstelle von mod_cgi.
- CVE-2025-55753 — Versenden von kontinuierlichen (ohne Verzögerung zwischen den Anfragen) wiederholten ACME-Anfragen zur Zertifikatserneuerung im mod_md-Modul nach einer Vielzahl von Fehlversuchen bei dem Versuch, ein abgelaufenes Zertifikat zu erneuern.
Unter den nicht sicherheitsrelevanten Verbesserungen:
- Das mod_md-Modul mit der Implementierung des ACME-Protokolls wurde auf Version 2.6.6 aktualisiert:
- Unterstützung für die Erweiterung des ARI-Protokolls (ACME Renewal Information) hinzugefügt, die Informationen über die Notwendigkeit der Zertifikatserneuerung bereitstellt und das optimale Zeitfenster für die Erneuerung auswählt. Um ARI zu aktivieren, wurde die Direktive „MDRenewViaARI on|off“ vorgeschlagen.
- Die Direktive „MDInitialDelay“ wurde implementiert, um die Verzögerung bei der Überprüfung des Zertifikats nach einem Serverneustart festzulegen.
- Der Standardwert für den Parameter MDRetryDelay (Verzögerung vor einem erneuten Versuch nach einem Fehler) wurde auf bis zu 30 Sekunden erhöht.
- Die Unterstützung wurde eingestellt VPN- für das Tailscale-Netzwerk.
- Fehler und Speicherlecks wurden behoben.
- Das mod_http2-Modul wurde auf Version 2.0.35 aktualisiert, in der die Direktive „H2MaxStreamErrors“ hinzugefügt wurde, um eine Grenze für die Anzahl von Fehlern im Stream festzulegen, nach deren Erreichen die Verbindung geschlossen wird.
- Im mod_http2 wurde die ordnungsgemäße Behandlung von Antworten mit Statuscode 3 vom mod_cache sichergestellt.
- In mod_proxy_http2 wurde die Direktive „ProxyErrorOverride“ implementiert, um Fehlercodes zu überschreiben.
- In mpm_common wurde die Direktive „ListenTCPDeferAccept“ hinzugefügt, um den Wert der TCP_DEFER_ACCEPT-Option (Aktivierung nur beim Empfang von Daten auf dem Socket) für den lauschenden Socket festzulegen.
- In mod_ssl wurde die Direktive „SSLVHostSNIPolicy“ hinzugefügt, um Kompatibilitätsregeln für virtuelle Hosts zu konfigurieren.
Quelle: opennet.ru
