Apache 2.4.48 HTTP serveri vÀljaanne.

Avaldatud on Apache HTTP-serveri versioon 2.4.48 (versioon 2.4.47 vahelt jÀetud), mis sisaldab 39 muudatust ja 8 turvaprobleemi lahendust:

  • CVE-2021-30641 — vale aktiveerimine <Location> sektsioonis, kui on seadistatud ‘MergeSlashes OFF’;
  • CVE-2020-35452 — hiirevirna ĂŒlevool ĂŒhe nullbaiti tĂ”ttu mod_auth_digestis;
  • CVE-2021-31618, CVE-2020-26691, CVE-2020-26690, CVE-2020-13950 — NULL-pinda dereferentseerimine mod_http2, mod_session ja mod_proxy_http;
  • CVE-2020-13938 — vĂ”imalus peatada httpd protsess mitteprivileegitud kasutaja poolt Windowsis;
  • CVE-2019-17567 — protokollide ĂŒhilduvuse probleemid mod_proxy_wstunnelis ja mod_proxy_http-is.

KÔige mÀrgatavamad muudatused, mis ei ole seotud turvalisuse tÔstmisega:

  • mod_proxy_wstunnelis on lisatud seadistus ProxyWebsocketFallbackToProxyHttp, mis vĂ”imaldab keelata mod_proxy_http kasutamise WebSocket'ide jaoks.
  • Peamises serveri API-sse lisandusid seonduvad SSL funktsioonid, mis on nĂŒĂŒd saadaval ilma mod_ssl mudelita (nĂ€iteks vĂ”imaldavad mod_md-l anda vĂ”tmeid ja sertifikaate).
  • OCSP (Online Certificate Status Protocol) vastuste töötlemine on viidud mod_ssl/mod_md-st pĂ”hiosasse, mis vĂ”imaldab teistel moodulitel juurdepÀÀsu OCSP andmetele ja luua OCSP vastuseid.
  • Mod_md-s on lubatud kasutada mustreid direktiivis MDomains, nĂ€iteks «MDomain *.host.net». Direktiivis MDPrivateKeys on lubatud mÀÀrata erinevat tĂŒĂŒpi vĂ”tmeid, nĂ€iteks «MDPrivateKeys secp384r1 rsa2048» vĂ”imaldab kasutada ECDSA ja RSA sertifikaate. Toetatakse vananenud protokolli ACMEv1.
  • Mod_lua-s on lisatud tugi Lua 5.4-le.
  • Mod_http2 moodul on uuendatud. Parendatud on vigade töötlemist. Lisatud on valik ‘H2OutputBuffering on/off’ vĂ€ljundi puhverdamise haldamiseks (vaikimisi on sisse lĂŒlitatud).
  • Mod_dav-s on direktiivis FileETag rakendatud «Digest» reĆŸiim, et genereerida ETag faili sisu pĂ”hjal.
  • Mod_proxy-s on lubatud piirata ProxyErrorOverride rakendust eraldi olekukoodidega.
  • Rakendatud on uued direktiivid ReadBufferSize, FlushMaxThreshold ja FlushMaxPipelined.
  • Mod_rewrite-s on rakendatud SameSite atribuudi töötlemine [CO] (kĂŒpsise) lipu analĂŒĂŒsimisel direktiivis RewriteRule.
  • Mod_proxy-s on lisatud sond check_trans, et tagasi lĂŒkata pĂ€ringud varases etapis.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster