Avaldatud on Apache HTTP-serveri versioon 2.4.48 (versioon 2.4.47 vahelt jäetud), mis sisaldab 39 muudatust ja 8 turvaprobleemi lahendust:
- CVE-2021-30641 — vale aktiveerimine <Location> sektsioonis, kui on seadistatud ‘MergeSlashes OFF’;
- CVE-2020-35452 — hiirevirna ülevool ühe nullbaiti tõttu mod_auth_digestis;
- CVE-2021-31618, CVE-2020-26691, CVE-2020-26690, CVE-2020-13950 — NULL-pinda dereferentseerimine mod_http2, mod_session ja mod_proxy_http;
- CVE-2020-13938 — võimalus peatada httpd protsess mitteprivileegitud kasutaja poolt Windowsis;
- CVE-2019-17567 — protokollide ühilduvuse probleemid mod_proxy_wstunnelis ja mod_proxy_http-is.
Kõige märgatavamad muudatused, mis ei ole seotud turvalisuse tõstmisega:
- mod_proxy_wstunnelis on lisatud seadistus ProxyWebsocketFallbackToProxyHttp, mis võimaldab keelata mod_proxy_http kasutamise WebSocket'ide jaoks.
- Peamises serveri API-sse lisandusid seonduvad SSL funktsioonid, mis on nüüd saadaval ilma mod_ssl mudelita (näiteks võimaldavad mod_md-l anda võtmeid ja sertifikaate).
- OCSP (Online Certificate Status Protocol) vastuste töötlemine on viidud mod_ssl/mod_md-st põhiosasse, mis võimaldab teistel moodulitel juurdepääsu OCSP andmetele ja luua OCSP vastuseid.
- Mod_md-s on lubatud kasutada mustreid direktiivis MDomains, näiteks «MDomain *.host.net». Direktiivis MDPrivateKeys on lubatud määrata erinevat tüüpi võtmeid, näiteks «MDPrivateKeys secp384r1 rsa2048» võimaldab kasutada ECDSA ja RSA sertifikaate. Toetatakse vananenud protokolli ACMEv1.
- Mod_lua-s on lisatud tugi Lua 5.4-le.
- Mod_http2 moodul on uuendatud. Parendatud on vigade töötlemist. Lisatud on valik ‘H2OutputBuffering on/off’ väljundi puhverdamise haldamiseks (vaikimisi on sisse lülitatud).
- Mod_dav-s on direktiivis FileETag rakendatud «Digest» režiim, et genereerida ETag faili sisu põhjal.
- Mod_proxy-s on lubatud piirata ProxyErrorOverride rakendust eraldi olekukoodidega.
- Rakendatud on uued direktiivid ReadBufferSize, FlushMaxThreshold ja FlushMaxPipelined.
- Mod_rewrite-s on rakendatud SameSite atribuudi töötlemine [CO] (küpsise) lipu analüüsimisel direktiivis RewriteRule.
- Mod_proxy-s on lisatud sond check_trans, et tagasi lükata päringud varases etapis.
Allikas: opennet.ru
