Apache HTTP Serveri versiooni 2.4.41 vÀljaanne (versioon 2.4.40 vahele jÀeti), mis tutvustab ja kÔrvaldatud :
- â probleem mod_http2-s, mis vĂ”ib pĂ”hjustada mĂ€lu kahjustamist, kui push-pĂ€ringud saadetakse vĂ€ga varases etapis. Kui kasutatakse seadet âH2PushResourceâ, vĂ”ib tekkida mĂ€luaadresside ĂŒmberkirjutamine pĂ€ringute töötlemise puule, kuid probleem on piiratud sĂŒsteemi kokku varisemisega, kuna kirjutatavad andmed ei pĂ”hine kliendilt saadud teabel;
- â hiljuti teada saadud DoS-haavatavusest HTTP/2 rakendustes.
RĂŒndaja vĂ”ib ammendada protsessile saadaval oleva mĂ€lumahtu ja tekitada suure koormuse CPU-le, avades HTTP/2 libiseva akna, et server saaks andmeid piiranguteta saata, kuid hoides TCP akna suletuna, mistĂ”ttu ei saa andmeid tegelikult sokkel kirjutada; - â probleem mod_rewrite'is, mis vĂ”imaldab serveril edastada pĂ€ringud teistele ressurssidele (open redirect). Teatud mod_rewrite'i seaded vĂ”ivad viia kasutaja suunamisele teisele lingile, mis on kodeeritud reavahe sĂŒmboliga, mis asub olemasolevas ĂŒmbersuunamises kasutatud parameetris. Probleemi blokeerimiseks RegexDefaultOptions'is saab kasutada lippu PCRE_DOTALL, mis on nĂŒĂŒdseks vaikimisi seadistatud;
- â vĂ”imalus teha ristsaidite skriptimist mod_proxy'i poolt genereeritavates vealehtedes. Nendel lehtedel asendatakse lingis oleva URL-i vÀÀrtus, mille kaudu rĂŒndaja vĂ”ib sĂŒmbolite pĂ”genemise kaudu lisada suvalist HTML-koodi;
- â mĂ€lupinu ĂŒlevool ja NULL-punktori dereferentseerimine mod_remoteip'is, mida kuritarvitatakse PROXY protokolli pĂ€ise manipuleerimise kaudu. RĂŒnnakut saab sooritada ainult seadmest, mis on mÀÀratud proxy-serveri seadistustes, mitte kliendi pĂ€ringu kaudu;
- â haavatavus mod_http2'is, mis vĂ”imaldab ĂŒhenduse lĂ”petamise hetkel algatada sisu lugemise juba vabastatud mĂ€lu piirkonnast (read-after-free).
KÔige mÀrgatavamad muudatused, mis ei ole seotud turvalisuse tÔstmisega:
- Mod_proxy_balanceris on tugevdatud XSS/XSRF rĂŒnnakute kaitset usaldusvÀÀrsete sĂ”lmede poolt.
- Mod_sessionisse on lisatud seadistus SessionExpiryUpdateInterval seansi/ kĂŒpsise kehtivusaja uuendamise intervalli mÀÀramiseks.
- TÔrke lehtede puhastamine, et vÀlistada teabe kuvamine sellistes lehtedes pÀringutest.
- Mod_http2s on tagatud parameetri 'LimitRequestFieldSize' arvestamine, mis varem kehtis ainult HTTP/1.1 pÀiste kontrollimise jaoks.
- Mod_proxy_hchecki seadistamine on tagatud selle kasutamisel BalancerMemberis.
- Mod_davis mÀlu tarbimist on vÀhendatud suure kollektsiooni PROPFIND kÀskluse kasutamisel.
- Mod_proxy ja mod_ssl lahendab sertifikaadi ja SSL seadistuste mÀÀramise probleeme Proxy ploki sees.
- Mod_proxy lubab SSLProxyCheckPeer* seadistuste rakendamist kÔigi vahetuste moodulite jaoks.
- Mooduli vÔimalusi on laiendatud; , Let's Encrypt projekt automaatsete sertifikaatide hankimiseks ja hooldamiseks ACME (Automatic Certificate Management Environment) protokolli kasutamisega.
- Teise versiooni protokoll , mis kehtib nĂŒĂŒd vaikimisi ja tĂŒhjad POST pĂ€ringud GET asemel.
- Lisatud tugi TLS-ALPN-01 (RFC 7301, rakenduskihti protokolli lÀbirÀÀkimine) alusel kontrollimiseks, mida kasutatakse HTTP/2-s.
- Peatatud on toetuse pakkumine meetodile 'tls-sni-01' (pÔhjusel ).
- Lisatud kÀsud 'dns-01' meetodi seadistamiseks ja katkestamiseks.
- Lisatud tugi sertifikaatides, kui DNS-alusel kontrollimine ('dns-01') on lubatud.
- Töötaja 'md-status' ja leht sertifikaadi oleku kontrollimiseks "https://domain/.httpd/certificate-status".
- Lisatud direktiivid 'MDCertificateFile' ja 'MDCertificateKeyFile' domeeni seadete seadistamiseks staatiliste failide kaudu (ilma automaatse uuendamise toeta).
- Lisatud direktiiv 'MDMessageCmd' vĂ€liste kĂ€skude kutsumiseks sĂŒndmuste 'renewed', 'expiring' vĂ”i 'errored' korral.
- Lisatud direktiiv 'MDWarnWindow' sertifikaadi kehtivuse lÔppemise hoiatussÔnumi seadmiseks;
Allikas: opennet.ru
