Apache HTTP Server 2.4.48 vÀljaanne

Avaldatud on Apache HTTP Server 2.4.48 vÀljaanne (vÀljaanne 2.4.47 vahele jÀetud), mis sisaldab 39 muudatust ja lahendab 8 haavatavust:

  • CVE-2021-30641 – vale aktiveerimine <Location> sektsioonis reĆŸiimis 'MergeSlashes OFF';
  • CVE-2020-35452 – ĂŒhisusĂŒlemine ĂŒhe nullbaiti mod_auth_digest'is;
  • CVE-2021-31618, CVE-2020-26691, CVE-2020-26690, CVE-2020-13950 – nullviidatud dereferentseerimine mod_http2, mod_session ja mod_proxy_http;
  • CVE-2020-13938 – vĂ”imalus lĂ”petada httpd protsess mittesĂŒsteemi kasutaja poolt Windowsis;
  • CVE-2019-17567 – protokollide kooskĂ”lastamise probleemid mod_proxy_wstunnel ja mod_proxy_http.

KÔige mÀrgatavamad mitteohutusega seotud muudatused:

  • mod_proxy_wstunnel'is on lisatud seadistus ProxyWebsocketFallbackToProxyHttp, et keelata ĂŒleminek mod_proxy_http kasutamisele WebSocket'i jaoks.
  • PĂ”hiserveri API-s on kaasatud seotud SSL funktsioonid, mis on nĂŒĂŒd saadaval ilma mod_ssl moodulita (nĂ€iteks vĂ”imaldavad mod_md-l anda vĂ€lja vĂ”tmeid ja sertifikaate).
  • OCSP (Online Certificate Status Protocol) vastuste töötlemine viidi mod_ssl/mod_md-st pĂ”hiosa, mis vĂ”imaldab teistel moodulitel pÀÀseda juurde OCSP andmetele ja koostada OCSP vastuseid.
  • mod_md-s lubatakse mustrite kasutamine MDomains direktiivis, nĂ€iteks 'MDomain *.host.net'. MDPrivateKeys direktiivis on lubatud erinevate vĂ”tmete tĂŒĂŒpide mÀÀramine, nĂ€iteks 'MDPrivateKeys secp384r1 rsa2048' vĂ”imaldab kasutada ECDSA ja RSA sertifikaate. Toetatakse vananenud protokolli ACMEv1.
  • mod_lua-s on lisatud Lua 5.4 tugi.
  • mod_http2 mooduli versioon on vĂ€rskendatud. Parandatud on veaprotsessi. Lisatud on valik 'H2OutputBuffering on/off', et juhtida vĂ€ljundi puhverserverit (vaikimisi on sisse lĂŒlitatud).
  • mod_dav'is on direktiivis FileETag ellu viidud 'Digest' reĆŸiim, et genereerida ETag, mis pĂ”hineb faili sisu hash'il.
  • mod_proxy's lubatakse ProxyErrorOverride rakenduse piiramine erikaob, et ignoreerida teatud olekukoodide puhul.
  • On rakendatud uusi direktiive ReadBufferSize, FlushMaxThreshold ja FlushMaxPipelined.
  • mod_rewrite's on rakendatud SameSite atribuudi töötlemine [CO] (kĂŒpsised) lippude analĂŒĂŒsimisel direktiivis RewriteRule.
  • mod_proxy's on lisatud 'check_trans' hook, et kĂŒsitlusi varajases etapis tagasi lĂŒkata.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster