Avaldatud on Apache HTTP Server 2.4.48 vÀljaanne (vÀljaanne 2.4.47 vahele jÀetud), mis sisaldab 39 muudatust ja lahendab 8 haavatavust:
- CVE-2021-30641 â vale aktiveerimine <Location> sektsioonis reĆŸiimis 'MergeSlashes OFF';
- CVE-2020-35452 â ĂŒhisusĂŒlemine ĂŒhe nullbaiti mod_auth_digest'is;
- CVE-2021-31618, CVE-2020-26691, CVE-2020-26690, CVE-2020-13950 â nullviidatud dereferentseerimine mod_http2, mod_session ja mod_proxy_http;
- CVE-2020-13938 â vĂ”imalus lĂ”petada httpd protsess mittesĂŒsteemi kasutaja poolt Windowsis;
- CVE-2019-17567 â protokollide kooskĂ”lastamise probleemid mod_proxy_wstunnel ja mod_proxy_http.
KÔige mÀrgatavamad mitteohutusega seotud muudatused:
- mod_proxy_wstunnel'is on lisatud seadistus ProxyWebsocketFallbackToProxyHttp, et keelata ĂŒleminek mod_proxy_http kasutamisele WebSocket'i jaoks.
- PĂ”hiserveri API-s on kaasatud seotud SSL funktsioonid, mis on nĂŒĂŒd saadaval ilma mod_ssl moodulita (nĂ€iteks vĂ”imaldavad mod_md-l anda vĂ€lja vĂ”tmeid ja sertifikaate).
- OCSP (Online Certificate Status Protocol) vastuste töötlemine viidi mod_ssl/mod_md-st pÔhiosa, mis vÔimaldab teistel moodulitel pÀÀseda juurde OCSP andmetele ja koostada OCSP vastuseid.
- mod_md-s lubatakse mustrite kasutamine MDomains direktiivis, nĂ€iteks 'MDomain *.host.net'. MDPrivateKeys direktiivis on lubatud erinevate vĂ”tmete tĂŒĂŒpide mÀÀramine, nĂ€iteks 'MDPrivateKeys secp384r1 rsa2048' vĂ”imaldab kasutada ECDSA ja RSA sertifikaate. Toetatakse vananenud protokolli ACMEv1.
- mod_lua-s on lisatud Lua 5.4 tugi.
- mod_http2 mooduli versioon on vĂ€rskendatud. Parandatud on veaprotsessi. Lisatud on valik 'H2OutputBuffering on/off', et juhtida vĂ€ljundi puhverserverit (vaikimisi on sisse lĂŒlitatud).
- mod_dav'is on direktiivis FileETag ellu viidud 'Digest' reĆŸiim, et genereerida ETag, mis pĂ”hineb faili sisu hash'il.
- mod_proxy's lubatakse ProxyErrorOverride rakenduse piiramine erikaob, et ignoreerida teatud olekukoodide puhul.
- On rakendatud uusi direktiive ReadBufferSize, FlushMaxThreshold ja FlushMaxPipelined.
- mod_rewrite's on rakendatud SameSite atribuudi töötlemine [CO] (kĂŒpsised) lippude analĂŒĂŒsimisel direktiivis RewriteRule.
- mod_proxy's on lisatud 'check_trans' hook, et kĂŒsitlusi varajases etapis tagasi lĂŒkata.
Allikas: opennet.ru
