Apache 2.4.43 serveri väljalaskmine (väljalase 2.4.42 vahele jäetud), millel on esitatud ja kõrvaldatud :
- CVE-2020-1927: haavatavus mod_rewrite'is, mis võimaldab serveri kaudu pöörduda teistele ressurssidele (avatud suunamine). Mõned mod_rewrite'i seaded võivad viia kasutaja suunamiseni teisele lingile, mis on kodeeritud ridade vahetuse sümboliga olemasolevas suunamises kasutatavates parameetrites.
- CVE-2020-1934: haavatavus mod_proxy_ftp-s. Algatamata väärtuste kasutamine võib põhjustada mälu sisu leket, kui proksitatakse päringuid ründaja kontrollitavale FTP-serverile.
- Mälu leke mod_ssl-is, mis tekib OCSP-päringute ühendamisel.
Kõige märgatavamad muudatused, mis ei ole seotud turvalisuse tõstmisega:
- Uus moodul lisatud , mis tagab integratsiooni süsteemihalduri systemd-ga. Modulfunktsioon võimaldab httpd-d kasutada teenustes, mille tüüp on 'Type=notify'.
- apxs-le on lisatud toimetamise toetust ristkompileerimise jaoks.
- mod_md mooduli funktsionaalsust on laiendatud, mis on välja töötatud projekti Let’s Encrypt poolt sertifikaatide automaatseks hankimiseks ja haldamiseks ACME (Automatic Certificate Management Environment) protokolli abil:
- Lisatud direktiiv MDContactEmail, mille kaudu saab näidata kontaktmeili, mis ei kattuks ServerAdmin direktiiviga.
- Kõikide virtuaalsete hostide jaoks on tagatud protokolli toetuse kontroll, mida kasutatakse turvakanali kokkulepitud loomisel ("tls-alpn-01").
- Mod_md direktiivide kasutamine on lubatud ja blokkides.
- Eelmisi seadeid on tagatud asendamine, kui MDCAChallenges'i uuesti kasutatakse.
- Lisatud on võimalus seadistada URL CTLog Monitori jaoks.
- Teatud MDMessageCmd direktiivis nimetatud käskude jaoks on tagatud arve "installed" kutsumine uue sertifikaadi aktiveerimise korral pärast serveri taaskäivitamist (nt võib kasutada uue sertifikaadi kopeerimiseks või teisendamiseks teistele rakendustele).
- mod_proxy_hcheck on lisatud %{Content-Type} maski tugi kontrollimisklauslites.
- mod_usertrack on lisatud CookieSameSite, CookieHTTPOnly ja CookieSecure režiimid, et seadistada usertrack küpsiste töötlemist.
- mod_proxy_ajp-i jaoks on rakendatud "secret" parameeter, et toetada vananenud AJP13 autentimisprotokolli.
- Lisatud on konfiguratsioonikomplekt OpenWRT jaoks.
- mod_ssl on lisatud tugi privaatsete võtmete ja sertifikaatide kasutamiseks OpenSSL ENGINE-ist, määrates URI PKCS#11 SSLCertificateFile/KeyFile-is.
- Tehtud testimine kasutades pideva integreerimise süsteemi Travis CI.
- Tugevdatud Transfer-Encodingi pealkirjade töötlemine.
- mod_ssl-is on tagatud TLS protokolli kokkuleppimine virtuaalsetele hostidele (toetatud versioonides OpenSSL-1.1.1+).
- Käskude tabelite hälvikute tõttu on 'graceful' režiimis (ilma jooksvaid päringute töötlejat katkestamata) taaskäivitamine kiirenenud.
- mod_lua-s on lisatud tabelid r:headers_in_table, r:headers_out_table, r:err_headers_out_table, r:notes_table ja r:subprocess_env_table, mis on saadaval ainult lugemisrežiimis. Tabelitele on lubatud määrata väärtus 'nil'.
- mod_authn_socache-s on suurendatud vahemälu salvestatava stringi suuruse limiiti 100-lt 256-le.
Allikas: opennet.ru
