Apache http-serveri versioon 2.4.43

Avaldatud Apache 2.4.43 serveri väljalaskmine (väljalase 2.4.42 vahele jäetud), millel on esitatud 34 muudatust ja kõrvaldatud 3 haavatavust:

  • CVE-2020-1927: haavatavus mod_rewrite'is, mis võimaldab serveri kaudu pöörduda teistele ressurssidele (avatud suunamine). Mõned mod_rewrite'i seaded võivad viia kasutaja suunamiseni teisele lingile, mis on kodeeritud ridade vahetuse sümboliga olemasolevas suunamises kasutatavates parameetrites.
  • CVE-2020-1934: haavatavus mod_proxy_ftp-s. Algatamata väärtuste kasutamine võib põhjustada mälu sisu leket, kui proksitatakse päringuid ründaja kontrollitavale FTP-serverile.
  • Mälu leke mod_ssl-is, mis tekib OCSP-päringute ühendamisel.

Kõige märgatavamad muudatused, mis ei ole seotud turvalisuse tõstmisega:

  • Uus moodul lisatud mod_systemd, mis tagab integratsiooni süsteemihalduri systemd-ga. Modulfunktsioon võimaldab httpd-d kasutada teenustes, mille tüüp on 'Type=notify'.
  • apxs-le on lisatud toimetamise toetust ristkompileerimise jaoks.
  • mod_md mooduli funktsionaalsust on laiendatud, mis on välja töötatud projekti Let’s Encrypt poolt sertifikaatide automaatseks hankimiseks ja haldamiseks ACME (Automatic Certificate Management Environment) protokolli abil:
    • Lisatud direktiiv MDContactEmail, mille kaudu saab näidata kontaktmeili, mis ei kattuks ServerAdmin direktiiviga.
    • Kõikide virtuaalsete hostide jaoks on tagatud protokolli toetuse kontroll, mida kasutatakse turvakanali kokkulepitud loomisel ("tls-alpn-01").
    • Mod_md direktiivide kasutamine on lubatud ja blokkides.
    • Eelmisi seadeid on tagatud asendamine, kui MDCAChallenges'i uuesti kasutatakse.
    • Lisatud on võimalus seadistada URL CTLog Monitori jaoks.
    • Teatud MDMessageCmd direktiivis nimetatud käskude jaoks on tagatud arve "installed" kutsumine uue sertifikaadi aktiveerimise korral pärast serveri taaskäivitamist (nt võib kasutada uue sertifikaadi kopeerimiseks või teisendamiseks teistele rakendustele).
  • mod_proxy_hcheck on lisatud %{Content-Type} maski tugi kontrollimisklauslites.
  • mod_usertrack on lisatud CookieSameSite, CookieHTTPOnly ja CookieSecure režiimid, et seadistada usertrack küpsiste töötlemist.
  • mod_proxy_ajp-i jaoks on rakendatud "secret" parameeter, et toetada vananenud AJP13 autentimisprotokolli.
  • Lisatud on konfiguratsioonikomplekt OpenWRT jaoks.
  • mod_ssl on lisatud tugi privaatsete võtmete ja sertifikaatide kasutamiseks OpenSSL ENGINE-ist, määrates URI PKCS#11 SSLCertificateFile/KeyFile-is.
  • Tehtud testimine kasutades pideva integreerimise süsteemi Travis CI.
  • Tugevdatud Transfer-Encodingi pealkirjade töötlemine.
  • mod_ssl-is on tagatud TLS protokolli kokkuleppimine virtuaalsetele hostidele (toetatud versioonides OpenSSL-1.1.1+).
  • Käskude tabelite hälvikute tõttu on 'graceful' režiimis (ilma jooksvaid päringute töötlejat katkestamata) taaskäivitamine kiirenenud.
  • mod_lua-s on lisatud tabelid r:headers_in_table, r:headers_out_table, r:err_headers_out_table, r:notes_table ja r:subprocess_env_table, mis on saadaval ainult lugemisrežiimis. Tabelitele on lubatud määrata väärtus 'nil'.
  • mod_authn_socache-s on suurendatud vahemälu salvestatava stringi suuruse limiiti 100-lt 256-le.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster