Lanzamiento del servidor HTTP Apache 2.4.48

Se ha publicado el lanzamiento del servidor HTTP Apache 2.4.48 (se omitió la versión 2.4.47), que presenta 39 cambios y corrige 8 vulnerabilidades:

  • CVE-2021-30641: activación incorrecta de la sección en modo 'MergeSlashes OFF';
  • CVE-2020-35452: desbordamiento de pila en un byte nulo en mod_auth_digest;
  • CVE-2021-31618, CVE-2020-26691, CVE-2020-26690, CVE-2020-13950: desreferencias de puntero NULL en mod_http2, mod_session y mod_proxy_http;
  • CVE-2020-13938: posibilidad de detener el proceso httpd por parte de un usuario no privilegiado en Windows;
  • CVE-2019-17567: problemas de negociación de protocolos en mod_proxy_wstunnel y mod_proxy_http.

Los cambios más destacados no relacionados con la seguridad:

  • Se ha añadido la configuración ProxyWebsocketFallbackToProxyHttp en mod_proxy_wstunnel para desactivar el uso de mod_proxy_http para WebSocket.
  • La API del servidor principal incluye funciones relacionadas con SSL que ahora están disponibles sin el módulo mod_ssl (por ejemplo, permite que el módulo mod_md proporcione claves y certificados).
  • El manejo de respuestas OCSP (Protocolo de Estado del Certificado en Línea) se ha trasladado de mod_ssl/mod_md a la parte base, lo que permite a otros módulos acceder a los datos OCSP y generar respuestas OCSP.
  • Se permite el uso de máscaras en la directiva MDomains en mod_md, por ejemplo, 'MDomain *.host.net'. En la directiva MDPrivateKeys se permite especificar diferentes tipos de claves, por ejemplo, 'MDPrivateKeys secp384r1 rsa2048' permite usar certificados ECDSA y RSA. Se ha dedicado soporte al protocolo obsoleto ACMEv1.
  • Se ha añadido soporte para Lua 5.4 en mod_lua.
  • Se ha actualizado la versión del módulo mod_http2. Se ha mejorado el manejo de errores. Se ha añadido la opción 'H2OutputBuffering on/off' para controlar el almacenamiento en búfer de la salida (activado por defecto).
  • En mod_dav, la directiva FileETag ha implementado un modo 'Digest' para generar ETag basado en el hash del contenido del archivo.
  • En mod_proxy se permite restringir la aplicación de ProxyErrorOverride a códigos de estado específicos.
  • Se han implementado nuevas directivas ReadBufferSize, FlushMaxThreshold y FlushMaxPipelined.
  • En mod_rewrite se ha implementado el manejo del atributo SameSite al analizar la bandera [CO] (cookie) en la directiva RewriteRule.
  • Se ha añadido un gancho check_trans en mod_proxy para rechazar solicitudes en una etapa temprana.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster