Apache http-serveri 2.4.66 versioon sisaldab 5 turvaauku parandust

Esitati Apache HTTP-serveri 2.4.66 vÀljaanne, kus on kÔrvaldatud 5 haavatavust ja tehtud mitmeid muudatusi.

Korrigeeritud haavatavused (esimene 2 on mÔÔduka ohu tasemega, ĂŒlejÀÀnud on madala ohu tasemega):

  • CVE-2025-66200 — CGI-skripti kĂ€ivitamine teise kasutajana konfigureeritud mod_userdir ja suexec seadetes, manipuleerides .htaccess failis "RequestHeader" direktiiviga (kui selle kasutamine .htaccess failis on lubatud).
  • CVE-2025-59775 — SSRF-haavatavus (Server-Side Request Forgery), mis pĂ”hjustab NTLM-hashi leket teisele serverile, kasutades Apache httpd Windowsi platvormil konfigureeritud seadetes "AllowEncodedSlashes On" ja "MergeSlashes Off".
  • CVE-2025-65082 — keskkonnamuutujate ĂŒleksiteerimine CGI-skriptidele vale juhtivate mĂ€rkide pĂ”genemise tĂ”ttu (muutujate seadistused vĂ”ivad mittetĂ€ielikult lubada muutujaid). serveriga CVE-2025-58098 — pĂ”genenud pĂ€ringurea edastamine SSI (Server Side Includes) direktiivile "" mod_cgid seadetes, mitte mod_cgi.
  • CVE-2025-58098 — pÀÀsteeritud pĂ€ringute stringide edastamine SSI (Server Side Includes) direktiivi «» kaudu mod_cgid konfiguratsioonides asemel mod_cgi.
  • CVE-2025-55753 — pide jĂ€rjepideva (ilma viivitusteta pĂ€ringute vahel) ACME sertifikaadi vĂ€rskendamise pĂ€ringute saatmist mod_md moodulis pĂ€rast suurt arvu ebaĂ”nnestumisi aegunud sertifikaadi vĂ€rskendamisel.

Turvalisusega mitteseotud tÀiustuste seas:

  • Modul mod_md ACME protokolli rakendusega on vĂ€rskendatud versioonile 2.6.6:
    • Lisatud tugi ARI (ACME Renewal Information) protokolli laiendusele, mis vĂ”imaldab saada teavet sertifikaatide vĂ€rskendamise vajaduse kohta ja valida parim aeg vĂ€rskendamiseks. ARI sisselĂŒlitamiseks on ettepanekud direktiivid «MDRenewViaARI on|off».
    • Realiseeritud direktiiv «MDInitialDelay» sertifikaadi kontrollimise viivituse seadmiseks serveri taaskĂ€ivitamise jĂ€rel.
    • MDRetryDelay (viivitus enne uue katse tegemist pĂ€rast viga) vaikimisi vÀÀrtust on suurendatud kuni 30 sekundit.
    • Tugiteenus lĂ”petatud VPN- Tailscale vĂ”rgud.
    • Parandatud vead ja mĂ€luleked.
  • Modul mod_http2 on vĂ€rskendatud versioonile 2.0.35, kus on lisatud direktiiv «H2MaxStreamErrors», et mÀÀrata voogude vigade arvu piir, mille ĂŒletamisel ĂŒhendus suletakse.
  • Modul mod_http2 on nĂ”uetekohaselt kĂ€sitlenud mod_cache-i 3-koodiga vastuseid.
  • Modul mod_proxy_http2 on realiseerinud direktiivi «ProxyErrorOverride» veakoodide ĂŒlevĂ”tmiseks.
  • mpm_common on lisatud direktiiv «ListenTCPDeferAccept», mille kaudu saab seadistada TCP_DEFER_ACCEPT (aktiveerimine ainult andmete saabumisel soketile) vÀÀrtust kuulava soketi jaoks.
  • mod_ssl on lisatud direktiiv «SSLVHostSNIPolicy», et seadistada virtuaalsete hostide ĂŒhistöö reeglid.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster