VĂ€lja on antud Apache HTTP serveri 2.4.62 versioon, milles on kĂ”rvaldatud kaks haavatavust ja tehtud 6 muudatust. Esimene haavatavus (CVE-2024-40898) vĂ”imaldab mod_rewrite'i kaudu teha SSRF (Server-side request forgery) rĂŒnnakut. Probleem ilmneb ainult Windows platvormil ja vĂ”ib pĂ”hjustada NTLM-hashide leket serverisse, mida kontrollivad rĂŒndajad, kui saata spetsiaalselt koostatud pĂ€ringuid.
Teine haavatavus (CVE-2024-40725) vÔimaldab vaadata skriptide koodi, mille töötlemine on seadistatud AddType direktiiviga. NÀiteks vÔib koostada spetsiaalselt vormistatud pÀringu PHP-skripti jaoks, mis toob esile selle sisu, mitte ei tee seda. Parandus blokeerib tÀiendava vÔimaluse haavatavuse CVE-2024-39884 Àrakasutamiseks, mis kÔrvaldatud versioonis 2.4.61.
Turvalisusega mitteseotud muudatustest on silmapaistvamaks lisamine mod_ssl' le vÔimalus laadida sertifikaate ja vÔtmeid sÀilitamisest, mis toetavad pkcs11 standardit.
Juuni aruande kohaselt töötab Netcrafti andmetel Apache HTTP serveri all ligikaudu 212 miljonit saiti (aasta tagasi 228 miljonit). Apache httpd turuosa on 19.28% kĂ”ikidest saitidest, mis on selle kategooria populaarsuse jĂ€rjekorras teisel kohal (Nginxi osa on 21.35%, Cloudflare - 11.05%, OpenResty (Nginx ja LuaJIT aluseks olev platvorm) - 0.79%). Ainult aktiivsete site'de arves vĂ”ttes on Apache esimesel kohal 19.13% turuosaga (Nginx 18.09%, Cloudflare 14.80%, Google 10.01%). Maailma miljoni kĂ”ige kĂŒlastatuma saiti seas on Apache kolmandal kohal 19.69% osakaaluga (esikoht Cloudflare 23.10% ja teiseks Nginx 20.50%).

Allikas: opennet.ru
