Apache http-serveri 2.4.66 versioon sisaldab 5 turvaauku parandust

Esitati Apache HTTP-serveri 2.4.66 väljaanne, kus on kõrvaldatud 5 haavatavust ja tehtud mitmeid muudatusi.

Korrigeeritud haavatavused (esimene 2 on mõõduka ohu tasemega, ülejäänud on madala ohu tasemega):

  • CVE-2025-66200 — CGI-skripti käivitamine teise kasutajana konfigureeritud mod_userdir ja suexec seadetes, manipuleerides .htaccess failis "RequestHeader" direktiiviga (kui selle kasutamine .htaccess failis on lubatud).
  • CVE-2025-59775 — SSRF-haavatavus (Server-Side Request Forgery), mis põhjustab NTLM-hashi leket teisele serverile, kasutades Apache httpd Windowsi platvormil konfigureeritud seadetes "AllowEncodedSlashes On" ja "MergeSlashes Off".
  • CVE-2025-65082 — keskkonnamuutujate üleksiteerimine CGI-skriptidele vale juhtivate märkide põgenemise tõttu (muutujate seadistused võivad mittetäielikult lubada muutujaid). serveriga CVE-2025-58098 — põgenenud päringurea edastamine SSI (Server Side Includes) direktiivile "" mod_cgid seadetes, mitte mod_cgi.
  • CVE-2025-58098 — päästeeritud päringute stringide edastamine SSI (Server Side Includes) direktiivi «» kaudu mod_cgid konfiguratsioonides asemel mod_cgi.
  • CVE-2025-55753 — pide järjepideva (ilma viivitusteta päringute vahel) ACME sertifikaadi värskendamise päringute saatmist mod_md moodulis pärast suurt arvu ebaõnnestumisi aegunud sertifikaadi värskendamisel.

Turvalisusega mitteseotud täiustuste seas:

  • Modul mod_md ACME protokolli rakendusega on värskendatud versioonile 2.6.6:
    • Lisatud tugi ARI (ACME Renewal Information) protokolli laiendusele, mis võimaldab saada teavet sertifikaatide värskendamise vajaduse kohta ja valida parim aeg värskendamiseks. ARI sisselülitamiseks on ettepanekud direktiivid «MDRenewViaARI on|off».
    • Realiseeritud direktiiv «MDInitialDelay» sertifikaadi kontrollimise viivituse seadmiseks serveri taaskäivitamise järel.
    • MDRetryDelay (viivitus enne uue katse tegemist pärast viga) vaikimisi väärtust on suurendatud kuni 30 sekundit.
    • Tugiteenus lõpetatud VPN- Tailscale võrgud.
    • Parandatud vead ja mäluleked.
  • Modul mod_http2 on värskendatud versioonile 2.0.35, kus on lisatud direktiiv «H2MaxStreamErrors», et määrata voogude vigade arvu piir, mille ületamisel ühendus suletakse.
  • Modul mod_http2 on nõuetekohaselt käsitlenud mod_cache-i 3-koodiga vastuseid.
  • Modul mod_proxy_http2 on realiseerinud direktiivi «ProxyErrorOverride» veakoodide ülevõtmiseks.
  • mpm_common on lisatud direktiiv «ListenTCPDeferAccept», mille kaudu saab seadistada TCP_DEFER_ACCEPT (aktiveerimine ainult andmete saabumisel soketile) väärtust kuulava soketi jaoks.
  • mod_ssl on lisatud direktiiv «SSLVHostSNIPolicy», et seadistada virtuaalsete hostide ühistöö reeglid.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster