Lanzamiento del servidor HTTP Apache 2.4.43

Publicado lanzamiento del servidor HTTP Apache 2.4.43 (se perdió la versión 2.4.42), en la que se presentan 34 cambios y se han corregido 3 vulnerabilidades:

  • CVE-2020-1927: vulnerabilidad en mod_rewrite que permite utilizar el servidor para redirigir solicitudes a otros recursos (redirección abierta). Algunas configuraciones de mod_rewrite pueden llevar a que el usuario sea redirigido a otro enlace codificado con el carácter de salto de línea dentro del parámetro utilizado en el redireccionamiento existente.
  • CVE-2020-1934: vulnerabilidad en mod_proxy_ftp. El uso de valores no inicializados puede llevar a la filtración de contenido de memoria al proxy de solicitudes a un servidor FTP controlado por un atacante.
  • Fuga de memoria en mod_ssl que ocurre al enlazar solicitudes OCSP.

Los cambios más destacados no relacionados con la seguridad:

  • Se agregó un nuevo módulo mod_systemd, que proporciona integración con el gestor de sistemas systemd. El módulo permite utilizar httpd en servicios con tipo «Type=notify».
  • Se agregó soporte para la compilación cruzada en apxs.
  • Se han ampliado las capacidades del módulo mod_md, desarrollado por el proyecto Let’s Encrypt para la automatización de la obtención y mantenimiento de certificados utilizando el protocolo ACME (Automatic Certificate Management Environment):
    • Se agregó la directiva MDContactEmail, a través de la cual se puede especificar un correo electrónico de contacto que no se cruce con los datos de la directiva ServerAdmin.
    • Se realizó una verificación de la compatibilidad con el protocolo utilizado durante la negociación de la conexión segura («tls-alpn-01») para todos los hosts virtuales.
    • Se permitió el uso de directivas mod_md en bloques y .
    • Se aseguró la sustitución de configuraciones anteriores al reutilizar MDCAChallenges.
    • Se agregó la posibilidad de configurar la URL para el monitor de CTLog.
    • Para ciertos comandos especificados en la directiva MDMessageCmd, se garantizó la invocación con el argumento «installed» al activar un nuevo certificado después de reiniciar el servidor (por ejemplo, se puede utilizar para copiar o convertir el nuevo certificado para otras aplicaciones).
  • En mod_proxy_hcheck se agregó soporte para la máscara %{Content-Type} en expresiones de verificación.
  • En mod_usertrack se añadieron los modos CookieSameSite, CookieHTTPOnly y CookieSecure para configurar el manejo de cookies de seguimiento de usuarios.
  • En mod_proxy_ajp se implementó un parámetro «secret» para los controladores proxy para soportar el protocolo de autenticación AJP13 obsoleto.
  • Se agregó un conjunto de configuración para OpenWRT.
  • En mod_ssl se ha añadido soporte para el uso de claves privadas y certificados de OpenSSL ENGINE mediante la especificación de la URI PKCS#11 en SSLCertificateFile/KeyFile.
  • Se ha implementado pruebas con el sistema de integración continua Travis CI.
  • Se ha endurecido el análisis de los encabezados Transfer-Encoding.
  • En mod_ssl se ha garantizado la negociación del protocolo TLS vinculada a los hosts virtuales (se admite al compilar con OpenSSL-1.1.1+).
  • Gracias a la aplicación de hash para las tablas de comandos, se ha acelerado el reinicio en modo 'graceful' (sin interrumpir los manejadores de solicitudes en ejecución).
  • En mod_lua se han añadido tablas r:headers_in_table, r:headers_out_table, r:err_headers_out_table, r:notes_table y r:subprocess_env_table, disponibles en modo de solo lectura. Se ha permitido asignar el valor 'nil' a las tablas.
  • En mod_authn_socache, se ha aumentado el límite del tamaño de la cadena en caché de 100 a 256.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster