HTTP serveri Apache 2.4.41 vÀljaanne (vÀljaanne 2.4.40 on vahele jÀetud), mis sisaldab ja kÔrvaldatud :
- â probleem mod_http2-s, mis vĂ”ib pĂ”hjustada mĂ€lu kahjustamist, kui push-pĂ€ringute saatmise alguses. 'H2PushResource' seade kasutamisel vĂ”ib tekkida mĂ€lu salvestamise piirkonna ĂŒle kirjutamine pĂ€ringute töötlemise puus, kuid probleem piirdub krahhidega, kuna kirjutatavad andmed ei pĂ”hine kliendilt saadud teabel;
- â hiljuti teatatud RĂŒndaja vĂ”ib ammendada processei saadaval oleva mĂ€lu ja tekitada suurenenud CPU koormuse, avades HTTP/2 libiseva akna serveri andmete edastamiseks ilma piiranguteta, kuid hoides TCP akna suletuna, mis takistab tegeliku andmete kirjutamist soketisse;
CVE-2019-10098 - CVE-2019-10092
- CVE-2019-10097
- CVE-2019-10082
- Neljas turvameede mod_proxy_balancer'i puhul, et tugevdada kaitset XSS/XSRF rĂŒnnakute eest usaldusvÀÀrsetelt sĂ”lmedelt;
KÔige mÀrgatavamad mitteohutusega seotud muudatused:
- mod_session-sse on lisatud seade SessionExpiryUpdateInterval, et mÀÀrata seansi/cookie kehtivuse lÔppemise vÀrskendamise aega;
- mod_session-s on lisatud seadistus SessionExpiryUpdateInterval seansi/cookie aegumise vÀrskendamise intervalli mÀÀramiseks;
- Viidi puhastust lehtedest, kus on vigu, et vÀlistada teabe kuvamine nende lehtede pÀringutest;
- mod_http2-s on arvesse vÔetud parameetri 'LimitRequestFieldSize' vÀÀrtust, mis varem kehtis ainult HTTP/1.1 pÀiste kontrollimiseks;
- Soodustatud on mod_proxy_hcheck konfiguratsiooni loomine selle kasutamisel BalancerMember-is;
- mod_dav-i mĂ€lukasutust on vĂ€hendatud, kui kasutatakse PROPFIND kĂ€sku suure kollektsiooni ĂŒle;
- mod_proxy-s ja mod_ssl-is on lahendatud probleemid sertifikaatide ja SSL-i seadete mÀÀratlemisel Proxy plokis;
- mod_proxy-s on lubatud SSLProxyCheckPeer* seadete rakendamine kÔikidele proxy moodulitele;
- Mooduli funktsioone on laiendatud , Letâs Encrypt projekti poolt sertifikaatide automaatseks hankimiseks ja haldamiseks ACME (Automaatne Sertifikaadi Halduse Keskkond) protokolli abil:
- Protokolli teine versioon , mis on nĂŒĂŒd vaikimisi rakendatud ja tĂŒhjad POST pĂ€ringud GET-i asemel.
- Toetust on lisatud TLS-ALPN-01 laiendusele (RFC 7301, rakenduse tasandi protokolli lÀbirÀÀkimine), mida kasutatakse HTTP/2-s.
- Toetuse lÔpetamine 'tls-sni-01' kontrollimise meetodile (tÔttu ).
- Lisatud on kÀskude seadistamine ja kontrollimise katkestamine 'dns-01' meetodi abil.
- Lisatud tugi sertifikaatides, kui DNS (âdns-01â) pĂ”hjalik kontroll on lubatud.
- Tehtud on 'md-status' töötleja ja sertifikaadi oleku leht 'https://domain/.httpd/certificate-status'.
- Lisatud on direktiivid 'MDCertificateFile' ja 'MDCertificateKeyFile' domeeni seadete konfigureerimiseks staatiliste failide kaudu (ilma automaatse vÀrskendamise toeta).
- Lisatud on direktiiv 'MDMessageCmd' vĂ€liste kĂ€skude kutsumiseks, kui toimub sĂŒndmus 'renewed', 'expiring' vĂ”i 'errored'.
- Lisatud on direktiiv 'MDWarnWindow' sertifikaadi kehtivuse lÔppemise hoiatusteate seadistamiseks;
Allikas: opennet.ru
