Apache 2.4.43 http-serveri vÀljaanne

Avaldatud HTTP-serveri Apache 2.4.43 vÀljaanne (vÀljaanne 2.4.42 jÀi vahele), mis tutvustab 34 muudatust ja kÔrvaldatud 3 turvaauku:

  • CVE-2020-1927: haavatavus mod_rewrite'is, mis vĂ”imaldab serveril suunata pĂ€ringud teistele ressurssidele (avanenud ĂŒmbersuunamine). MĂ”ned mod_rewrite’i seadistused vĂ”ivad suunata kasutaja teisele lingile, kodeeritud reavahetussĂŒmboliga parameetris, mida kasutatakse olemasolevas ĂŒmbersuunamises.
  • CVE-2020-1934: haavatavus mod_proxy_ftp. Algatamata vÀÀrtuste kasutamine vĂ”ib pĂ”hjustada mĂ€lulekke juhtumeid FTP-serveri kaudu, mis on rĂŒndaja kontrolli all.
  • MĂ€luleke mod_ssl-is, mis tekib OCSP pĂ€ringute töötlemisel.

KÔige mÀrgatavamad mitteohutusega seotud muudatused:

  • Lisatud uus moodul mod_systemd, mis tagab integreerimise sĂŒsteemihalduriga systemd. Moodul vĂ”imaldab httpd-d kasutada teenustes, mille tĂŒĂŒp on "Type=notify".
  • apxs-is on lisatud toimetamine ristkompileerimise toetamiseks.
  • mod_md mooduli funktsionaalsust on laiendatud, mis on vĂ€lja töötatud projekti Let’s Encrypt poolt sertifikaatide automaatseks saamiseks ja haldamiseks ACME (Automatic Certificate Management Environment) protokolli abil:
    • On lisatud ЎОрДĐșтоĐČа MDContactEmail, mille kaudu saab mÀÀrata kontaktmeili, mis ei ĂŒhti ServerAdmin direktiivis sisalduvate andmetega.
    • KĂ”ikide virtuaalsete hostide jaoks on tagatud protokolli toetuse kontroll, mida kasutatakse kaitstud sideme kokkuleppimiseks ("tls-alpn-01").
    • mod_md direktiivide kasutamine on lubatud <If> ja <Macro> plokkides.
    • Eelmiste seadistuste asendamine on tagatud MDCAChallenges'i korduvkasutamisel.
    • On lisatud vĂ”imalus seadistada CTLog Monitor'i jaoks url.
    • MDMessageCmd direktiivis mÀÀratud kĂ€skude jaoks on tagatud argumendiga "installed" kutsumine uue sertifikaadi aktiveerimisel pĂ€rast serveri taaskĂ€ivitamist (nt saab kasutada uue sertifikaadi kopeerimiseks vĂ”i teisendamiseks teistele rakendustele).
  • mod_proxy_hcheck toetab testmĂ”isted maskide %{Content-Type} kontrollimiseks.
  • mod_usertrack'is on lisatud reĆŸiimid CookieSameSite, CookieHTTPOnly ja CookieSecure, et seadistada usertrack'i kĂŒpsiste töötlemist.
  • mod_proxy_ajp jaoks on loodud parameeter "secret" vananenud AJP13 autentimise protokolli toetamiseks.
  • On lisatud konfigureerimisvalik OpenWRT jaoks.
  • mod_ssl-is on lisatud toetamine privaatsete vĂ”tmete ja sertifikaatide kasutamiseks OpenSSL ENGINE'i kaudu PKCS#11 URI-de mÀÀramise teel SSLCertificateFile/KeyFile juures.
  • Teostatud on testimine, kasutades pideva integreerimise sĂŒsteemi Travis CI.
  • Tugevdati Transfer-Encoding pĂ€iste analĂŒĂŒsi.
  • mod_ssl-is on tagatud TLS protokolli kooskĂ”lastamine virtuaalhostide jĂ€rgi (toetatakse, kui see on kompileeritud OpenSSL-1.1.1+ versiooniga).
  • KĂ€skude tabelite hÀÀletusmeetodi kasutamise kaudu on kiirendatud 'graceful' reĆŸiimis taaskĂ€ivitamist (ilma aktiivsete pĂ€ringute katkestamiseta).
  • mod_lua-sse on lisatud tabelid r:headers_in_table, r:headers_out_table, r:err_headers_out_table, r:notes_table ja r:subprocess_env_table, mis on saadaval ainult lugemisreĆŸiimis. Tabelitele on lubatud mÀÀrata vÀÀrtuseks 'nil'.
  • mod_authn_socache-s on vahetatava stringi suuruse piir tĂ”stetud 100-lt 256-le.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster