Avalikustatud Apache 2.4.66 HTTP-serveri vÀljalaskmine, milles on kÔrvaldatud 5 haavatavust ning tehtud mitu tosinat muudatust.
KĂ€ivitatud haavatavused (esimesed 2 on mÔÔduka riskiga ja ĂŒlejÀÀnud madala riskiga):
- CVE-2025-66200 â CGI-skripti kĂ€ivitamise korraldamine teise kasutaja all mod_userdir ja suexec konfiguratsioonides manipuleerides direktiiviga "RequestHeader" .htaccess failis (kui selle kasutamine .htaccess-failis on lubatud).
- CVE-2025-59775 â SSRF-haavatavus (Server-Side Request Forgery), mis kutsub esile NTLM-i rĂ€si leket teisele serverile, kui kasutatakse Apache httpd-d Windows platvormil seadeid "AllowEncodedSlashes On" ja "MergeSlashes Off".
- CVE-2025-65082 â keskkonnamuutujate ĂŒlekirjutamine CGI-skripte jaoks vale kontrollmĂ€rkide pĂ”genemise tĂ”ttu (muutujate seadistamine vĂ”ib ĂŒlekirjutada vÀÀrtused, mis on arvutatud serverilt CGI jaoks).
- CVE-2025-58098 â pĂ”genenud pĂ€ringuahela edastamine SSI (Server Side Includes) direktiivi "<!â#exec cmd=âŠâ>" konfiguratsioonides mod_cgid asemel mod_cgi.
- CVE-2025-55753 â vahetu (ilma viivitusteta pĂ€ringutes) korduv ACME-sertifikaadi uuendamise pĂ€ringute saatmine mod_md moodulis pĂ€rast suurt arvu ebaĂ”nnestumisi aegunud sertifikaadi uuendamiseks.
Turvaga mitteseotud tÀiustuste hulgas:
- mod_md moodul ACME protokolli rakendusega on vÀrskendatud versioonini 2.6.6:
- Lisatud tugi protokolli ARI (ACME Renewal Information) laiendusele, mis vĂ”imaldab saada teavet sertifikaatide uuendamise vajaduse kohta ja valida optimaalse aja uuendamiseks. ARI sisselĂŒlitamiseks on ette nĂ€htud direktiiv "MDRenewViaARI on|off".
- Rakendatud direktiiv "MDInitialDelay" sertifikaadi kontrollimise viivituse seadmiseks pÀrast serveri taaskÀivitamist.
- MDRetryDelay (viivitus pÀrast viga) vaikevÀÀrtust on suurendatud kuni 30 sekundini.
- Tugi on lÔpetatud VPN- Tailscale vÔrgule.
- Parandatud vead ja mÀlu leke.
- mod_http2 moodul on vĂ€rskendatud versioonini 2.0.35, kus on esmakordselt rakendatud direktiiv "H2MaxStreamErrors" voogude veaparameetrile piiri seadmiseks, mille ĂŒletamisel ĂŒhendus suletakse.
- mod_http2-s on parandatud staatuste 3 vastuste korrektne kÀsitlemine mod_cache-st.
- mod_proxy_http2-s on rakendatud direktiiv "ProxyErrorOverride" vigade staatuste ĂŒlekirjutamiseks.
- mpm_common lisatakse direktiiv «ListenTCPDeferAccept», mille kaudu saab mÀÀrata TCP_DEFER_ACCEPT valiku vÀÀrtuse (aktiivne ainult andmete saabumisel soketile) kuulava soketi jaoks.
- mod_ssl lisatakse direktiiv «SSLVHostSNIPolicy» virtuaalhostide ĂŒhilduvuse reeglite seadistamiseks.
Allikas: opennet.ru
