Avaldatud on HTTP-serveri Apache 2.4.52 versioon, mis sisaldab 25 muudatust ja kahe haavatavuse parandust.
- CVE-2021-44790 â puhveri ĂŒlevool mod_lua-s, mis ilmneb mitme osaga (multipart) pĂ€ringute töötlemisel. Haavatavus puudutab konfiguratsioone, kus Lua skriptid kutsuvad vĂ€lja funktsiooni r:parsebody() pĂ€ringu keha analĂŒĂŒsimiseks ja vĂ”imaldavad rĂŒndajal saavutada puhveri ĂŒlevoolu spetsiaalselt koostatud pĂ€ringu saatmise kaudu. Juhul ei ole veel avastatud eksploite, kuid probleem vĂ”ib potentsiaalselt viia oma koodi tĂ€itmiseni. serveris.
- CVE-2021-44224 â SSRF-haavatavus (Server Side Request Forgery) mod_proxy-s, mis vĂ”imaldab konfiguratsioonides, kus on seadistus âProxyRequests onâ, saavutada pĂ€ringu suunamine teisele töötlejale samas serveris, mis aktsepteeribĂŒhendusi Unix Domain Socket kaudu, lĂ€bi spetsiaalselt koostatud URI pĂ€ringu. Probleemi saab kasutada ka krahhi pĂ”hjustamiseks, luues tingimusi nullnĂ€itaja de-referentimiseks. Probleem puudutab Apache httpd versioone alates 2.4.7.
KÔige mÀrgatavamad mitteohutusega seotud muudatused:
- Mod_ssl-s on lisatud tugi OpenSSL 3 teegiga koostamiseks.
- Parendatud OpenSSL teegi mÀÀramine autoconf skriptides.
- Mod_proxy-s on tunneli protokollide jaoks lisatud vĂ”imalus keelata poolhaardunud (half-close) TCP ĂŒhenduste suunamine, mÀÀrates parameetri âSetEnv proxy-nohalfcloseâ.
- Lisatud tÀiendavad kontrollid, et URI-d, mis ei ole mÔeldud proksiks, sisaldavad skeemi http/https, ja need, mis on mÔeldud proksiks, sisaldavad hostinime.
- Mod_proxy_connect ja mod_proxy-s on keelatud olekukoodi muutmine pÀrast selle kliendile saatmist.
- Olekute mÀÀramisel vahepealsete vastuste saatmisel pĂ€rast pĂ€ringute saamist koos pĂ€isega âExpect: 100-Continueâ on tagatud, et vastuses on staatuseks â100 Continueâ, mitte pĂ€ringu praegune olek.
- Mod_dav-s on lisatud tugi CalDAV laiendustele, kus omaduste genereerimisel tuleb arvesse vÔtta nii dokumentide elemente kui ka omaduste elemente. Uued funktsioonid dav_validate_root_ns(), dav_find_child_ns(), dav_find_next_ns(), dav_find_attr_ns() ja dav_find_attr() on lisatud ja neid saab kutsuda teistest moodulitest.
- Mpm_event-s on lahendatud probleem jÔudeolevate alamprotsesside peatamisega serveri koormuse tÔusu korral.
- Mod_http2-s on kÔrvaldatud regressiivsed muutused, mis pÔhjustavad vale kÀitumise MaxRequestsPerChild ja MaxConnectionsPerChild piirangute töötlemisel.
- mod_md mooduli vÔimalusi on laiendatud, et automatiseerida sertifikaatide saamist ja haldamist ACME (Automatic Certificate Management Environment) protokolli abil:
- Lisatud tugi ACME External Account Binding (EAB) mehhanismile, mida saab aktiveerida direktiivi MDExternalAccountBinding abil. EAB-i vÀÀrtused on vÔimalik seadistada vÀlisest JSON-formaadis failist, mis vÔimaldab mitte paljastada autentimisteabe pÔhifailis. serveri konfiguratsiooni.
- Direktiivis 'MDCertificateAuthority' on tagatud, et URL-i parameetrile on mÀÀratud http/https vĂ”i ĂŒks eeldefineeritud nimesid ('LetsEncrypt', 'LetsEncrypt-Test', 'Buypass' ja 'Buypass-Test').
- Direktiivi MDContactEmail mÀÀramine on lubatud sektsioonis .
- Mitmed vead on parandatud, sealhulgas mÀlu leke, mis tekkis privaatvÔtme laadimise ebaÔnnestumiste korral.
Allikas: opennet.ru
