Apache 2.4.43 http-serveri väljaanne

Avaldatud HTTP-serveri Apache 2.4.43 väljaanne (väljaanne 2.4.42 jäi vahele), mis tutvustab 34 muudatust ja kõrvaldatud 3 turvaauku:

  • CVE-2020-1927: haavatavus mod_rewrite'is, mis võimaldab serveril suunata päringud teistele ressurssidele (avanenud ümbersuunamine). Mõned mod_rewrite’i seadistused võivad suunata kasutaja teisele lingile, kodeeritud reavahetussümboliga parameetris, mida kasutatakse olemasolevas ümbersuunamises.
  • CVE-2020-1934: haavatavus mod_proxy_ftp. Algatamata väärtuste kasutamine võib põhjustada mälulekke juhtumeid FTP-serveri kaudu, mis on ründaja kontrolli all.
  • Mäluleke mod_ssl-is, mis tekib OCSP päringute töötlemisel.

Kõige märgatavamad mitteohutusega seotud muudatused:

  • Lisatud uus moodul mod_systemd, mis tagab integreerimise süsteemihalduriga systemd. Moodul võimaldab httpd-d kasutada teenustes, mille tüüp on "Type=notify".
  • apxs-is on lisatud toimetamine ristkompileerimise toetamiseks.
  • mod_md mooduli funktsionaalsust on laiendatud, mis on välja töötatud projekti Let’s Encrypt poolt sertifikaatide automaatseks saamiseks ja haldamiseks ACME (Automatic Certificate Management Environment) protokolli abil:
    • On lisatud директива MDContactEmail, mille kaudu saab määrata kontaktmeili, mis ei ühti ServerAdmin direktiivis sisalduvate andmetega.
    • Kõikide virtuaalsete hostide jaoks on tagatud protokolli toetuse kontroll, mida kasutatakse kaitstud sideme kokkuleppimiseks ("tls-alpn-01").
    • mod_md direktiivide kasutamine on lubatud <If> ja <Macro> plokkides.
    • Eelmiste seadistuste asendamine on tagatud MDCAChallenges'i korduvkasutamisel.
    • On lisatud võimalus seadistada CTLog Monitor'i jaoks url.
    • MDMessageCmd direktiivis määratud käskude jaoks on tagatud argumendiga "installed" kutsumine uue sertifikaadi aktiveerimisel pärast serveri taaskäivitamist (nt saab kasutada uue sertifikaadi kopeerimiseks või teisendamiseks teistele rakendustele).
  • mod_proxy_hcheck toetab testmõisted maskide %{Content-Type} kontrollimiseks.
  • mod_usertrack'is on lisatud režiimid CookieSameSite, CookieHTTPOnly ja CookieSecure, et seadistada usertrack'i küpsiste töötlemist.
  • mod_proxy_ajp jaoks on loodud parameeter "secret" vananenud AJP13 autentimise protokolli toetamiseks.
  • On lisatud konfigureerimisvalik OpenWRT jaoks.
  • mod_ssl-is on lisatud toetamine privaatsete võtmete ja sertifikaatide kasutamiseks OpenSSL ENGINE'i kaudu PKCS#11 URI-de määramise teel SSLCertificateFile/KeyFile juures.
  • Teostatud on testimine, kasutades pideva integreerimise süsteemi Travis CI.
  • Tugevdati Transfer-Encoding päiste analüüsi.
  • mod_ssl-is on tagatud TLS protokolli kooskõlastamine virtuaalhostide järgi (toetatakse, kui see on kompileeritud OpenSSL-1.1.1+ versiooniga).
  • Käskude tabelite hääletusmeetodi kasutamise kaudu on kiirendatud 'graceful' režiimis taaskäivitamist (ilma aktiivsete päringute katkestamiseta).
  • mod_lua-sse on lisatud tabelid r:headers_in_table, r:headers_out_table, r:err_headers_out_table, r:notes_table ja r:subprocess_env_table, mis on saadaval ainult lugemisrežiimis. Tabelitele on lubatud määrata väärtuseks 'nil'.
  • mod_authn_socache-s on vahetatava stringi suuruse piir tõstetud 100-lt 256-le.

Allikas: opennet.ru

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster