Esitati Apache HTTP-serveri 2.4.66 vÀljaanne, kus on kÔrvaldatud 5 haavatavust ja tehtud mitmeid muudatusi.
Korrigeeritud haavatavused (esimene 2 on mÔÔduka ohu tasemega, ĂŒlejÀÀnud on madala ohu tasemega):
- CVE-2025-66200 â CGI-skripti kĂ€ivitamine teise kasutajana konfigureeritud mod_userdir ja suexec seadetes, manipuleerides .htaccess failis "RequestHeader" direktiiviga (kui selle kasutamine .htaccess failis on lubatud).
- CVE-2025-59775 â SSRF-haavatavus (Server-Side Request Forgery), mis pĂ”hjustab NTLM-hashi leket teisele serverile, kasutades Apache httpd Windowsi platvormil konfigureeritud seadetes "AllowEncodedSlashes On" ja "MergeSlashes Off".
- CVE-2025-65082 â keskkonnamuutujate ĂŒleksiteerimine CGI-skriptidele vale juhtivate mĂ€rkide pĂ”genemise tĂ”ttu (muutujate seadistused vĂ”ivad mittetĂ€ielikult lubada muutujaid). serveriga CVE-2025-58098 â pĂ”genenud pĂ€ringurea edastamine SSI (Server Side Includes) direktiivile "" mod_cgid seadetes, mitte mod_cgi.
- CVE-2025-58098 â pÀÀsteeritud pĂ€ringute stringide edastamine SSI (Server Side Includes) direktiivi «» kaudu mod_cgid konfiguratsioonides asemel mod_cgi.
- CVE-2025-55753 â pide jĂ€rjepideva (ilma viivitusteta pĂ€ringute vahel) ACME sertifikaadi vĂ€rskendamise pĂ€ringute saatmist mod_md moodulis pĂ€rast suurt arvu ebaĂ”nnestumisi aegunud sertifikaadi vĂ€rskendamisel.
Turvalisusega mitteseotud tÀiustuste seas:
- Modul mod_md ACME protokolli rakendusega on vÀrskendatud versioonile 2.6.6:
- Lisatud tugi ARI (ACME Renewal Information) protokolli laiendusele, mis vĂ”imaldab saada teavet sertifikaatide vĂ€rskendamise vajaduse kohta ja valida parim aeg vĂ€rskendamiseks. ARI sisselĂŒlitamiseks on ettepanekud direktiivid «MDRenewViaARI on|off».
- Realiseeritud direktiiv «MDInitialDelay» sertifikaadi kontrollimise viivituse seadmiseks serveri taaskÀivitamise jÀrel.
- MDRetryDelay (viivitus enne uue katse tegemist pÀrast viga) vaikimisi vÀÀrtust on suurendatud kuni 30 sekundit.
- Tugiteenus lÔpetatud VPN- Tailscale vÔrgud.
- Parandatud vead ja mÀluleked.
- Modul mod_http2 on vĂ€rskendatud versioonile 2.0.35, kus on lisatud direktiiv «H2MaxStreamErrors», et mÀÀrata voogude vigade arvu piir, mille ĂŒletamisel ĂŒhendus suletakse.
- Modul mod_http2 on nÔuetekohaselt kÀsitlenud mod_cache-i 3-koodiga vastuseid.
- Modul mod_proxy_http2 on realiseerinud direktiivi «ProxyErrorOverride» veakoodide ĂŒlevĂ”tmiseks.
- mpm_common on lisatud direktiiv «ListenTCPDeferAccept», mille kaudu saab seadistada TCP_DEFER_ACCEPT (aktiveerimine ainult andmete saabumisel soketile) vÀÀrtust kuulava soketi jaoks.
- mod_ssl on lisatud direktiiv «SSLVHostSNIPolicy», et seadistada virtuaalsete hostide ĂŒhistöö reeglid.
Allikas: opennet.ru
