Apache 2.4.66 HTTP-serveri vÀljalaskmine, kus on kÔrvaldatud 5 haavatavust

Avalikustatud Apache 2.4.66 HTTP-serveri vÀljalaskmine, milles on kÔrvaldatud 5 haavatavust ning tehtud mitu tosinat muudatust.

KĂ€ivitatud haavatavused (esimesed 2 on mÔÔduka riskiga ja ĂŒlejÀÀnud madala riskiga):

  • CVE-2025-66200 — CGI-skripti kĂ€ivitamise korraldamine teise kasutaja all mod_userdir ja suexec konfiguratsioonides manipuleerides direktiiviga "RequestHeader" .htaccess failis (kui selle kasutamine .htaccess-failis on lubatud).
  • CVE-2025-59775 — SSRF-haavatavus (Server-Side Request Forgery), mis kutsub esile NTLM-i rĂ€si leket teisele serverile, kui kasutatakse Apache httpd-d Windows platvormil seadeid "AllowEncodedSlashes On" ja "MergeSlashes Off".
  • CVE-2025-65082 — keskkonnamuutujate ĂŒlekirjutamine CGI-skripte jaoks vale kontrollmĂ€rkide pĂ”genemise tĂ”ttu (muutujate seadistamine vĂ”ib ĂŒlekirjutada vÀÀrtused, mis on arvutatud serverilt CGI jaoks).
  • CVE-2025-58098 — pĂ”genenud pĂ€ringuahela edastamine SSI (Server Side Includes) direktiivi "<!—#exec cmd=
—>" konfiguratsioonides mod_cgid asemel mod_cgi.
  • CVE-2025-55753 — vahetu (ilma viivitusteta pĂ€ringutes) korduv ACME-sertifikaadi uuendamise pĂ€ringute saatmine mod_md moodulis pĂ€rast suurt arvu ebaĂ”nnestumisi aegunud sertifikaadi uuendamiseks.

Turvaga mitteseotud tÀiustuste hulgas:

  • mod_md moodul ACME protokolli rakendusega on vĂ€rskendatud versioonini 2.6.6:
    • Lisatud tugi protokolli ARI (ACME Renewal Information) laiendusele, mis vĂ”imaldab saada teavet sertifikaatide uuendamise vajaduse kohta ja valida optimaalse aja uuendamiseks. ARI sisselĂŒlitamiseks on ette nĂ€htud direktiiv "MDRenewViaARI on|off".
    • Rakendatud direktiiv "MDInitialDelay" sertifikaadi kontrollimise viivituse seadmiseks pĂ€rast serveri taaskĂ€ivitamist.
    • MDRetryDelay (viivitus pĂ€rast viga) vaikevÀÀrtust on suurendatud kuni 30 sekundini.
    • Tugi on lĂ”petatud VPN- Tailscale vĂ”rgule.
    • Parandatud vead ja mĂ€lu leke.
  • mod_http2 moodul on vĂ€rskendatud versioonini 2.0.35, kus on esmakordselt rakendatud direktiiv "H2MaxStreamErrors" voogude veaparameetrile piiri seadmiseks, mille ĂŒletamisel ĂŒhendus suletakse.
  • mod_http2-s on parandatud staatuste 3 vastuste korrektne kĂ€sitlemine mod_cache-st.
  • mod_proxy_http2-s on rakendatud direktiiv "ProxyErrorOverride" vigade staatuste ĂŒlekirjutamiseks.
  • mpm_common lisatakse direktiiv «ListenTCPDeferAccept», mille kaudu saab mÀÀrata TCP_DEFER_ACCEPT valiku vÀÀrtuse (aktiivne ainult andmete saabumisel soketile) kuulava soketi jaoks.
  • mod_ssl lisatakse direktiiv «SSLVHostSNIPolicy» virtuaalhostide ĂŒhilduvuse reeglite seadistamiseks.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster