Apache HTTP serveri 2.4.41 vÀljaanne, kus on kÔrvaldatud turvavead

Avaldatud HTTP serveri Apache 2.4.41 vÀljaanne (vÀljaanne 2.4.40 on vahele jÀetud), mis sisaldab 23 muudatust ja kÔrvaldatud 6 turvavea:

KÔige mÀrgatavamad mitteohutusega seotud muudatused:

  • mod_session-sse on lisatud seade SessionExpiryUpdateInterval, et mÀÀrata seansi/cookie kehtivuse lĂ”ppemise vĂ€rskendamise aega;
  • mod_session-s on lisatud seadistus SessionExpiryUpdateInterval seansi/cookie aegumise vĂ€rskendamise intervalli mÀÀramiseks;
  • Viidi puhastust lehtedest, kus on vigu, et vĂ€listada teabe kuvamine nende lehtede pĂ€ringutest;
  • mod_http2-s on arvesse vĂ”etud parameetri 'LimitRequestFieldSize' vÀÀrtust, mis varem kehtis ainult HTTP/1.1 pĂ€iste kontrollimiseks;
  • Soodustatud on mod_proxy_hcheck konfiguratsiooni loomine selle kasutamisel BalancerMember-is;
  • mod_dav-i mĂ€lukasutust on vĂ€hendatud, kui kasutatakse PROPFIND kĂ€sku suure kollektsiooni ĂŒle;
  • mod_proxy-s ja mod_ssl-is on lahendatud probleemid sertifikaatide ja SSL-i seadete mÀÀratlemisel Proxy plokis;
  • mod_proxy-s on lubatud SSLProxyCheckPeer* seadete rakendamine kĂ”ikidele proxy moodulitele;
  • Mooduli funktsioone on laiendatud mod_md, mida on vĂ€lja töötatud Let’s Encrypt projekti poolt sertifikaatide automaatseks hankimiseks ja haldamiseks ACME (Automaatne Sertifikaadi Halduse Keskkond) protokolli abil:
    • Protokolli teine versioon ACMEv2, mis on nĂŒĂŒd vaikimisi rakendatud ja kasutab tĂŒhjad POST pĂ€ringud GET-i asemel.
    • Toetust on lisatud TLS-ALPN-01 laiendusele (RFC 7301, rakenduse tasandi protokolli lĂ€birÀÀkimine), mida kasutatakse HTTP/2-s.
    • Toetuse lĂ”petamine 'tls-sni-01' kontrollimise meetodile (tĂ”ttu haavatavuse).
    • Lisatud on kĂ€skude seadistamine ja kontrollimise katkestamine 'dns-01' meetodi abil.
    • Lisatud tugi maskid sertifikaatides, kui DNS (’dns-01’) pĂ”hjalik kontroll on lubatud.
    • Tehtud on 'md-status' töötleja ja sertifikaadi oleku leht 'https://domain/.httpd/certificate-status'.
    • Lisatud on direktiivid 'MDCertificateFile' ja 'MDCertificateKeyFile' domeeni seadete konfigureerimiseks staatiliste failide kaudu (ilma automaatse vĂ€rskendamise toeta).
    • Lisatud on direktiiv 'MDMessageCmd' vĂ€liste kĂ€skude kutsumiseks, kui toimub sĂŒndmus 'renewed', 'expiring' vĂ”i 'errored'.
    • Lisatud on direktiiv 'MDWarnWindow' sertifikaadi kehtivuse lĂ”ppemise hoiatusteate seadistamiseks;

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster