Sortie du serveur HTTP Apache 2.4.48

La version 2.4.48 du serveur HTTP Apache a été publiée (la version 2.4.47 a été sautée), comprenant 39 changements et corrigeant 8 vulnérabilités :

  • CVE-2021-30641 — dĂ©clenchement incorrect de la section <Location> en mode ‘MergeSlashes OFF’ ;
  • CVE-2020-35452 — dĂ©bordement de pile sur un octet nul dans mod_auth_digest ;
  • CVE-2021-31618, CVE-2020-26691, CVE-2020-26690, CVE-2020-13950 — dĂ©rĂ©fĂ©rencement d'un pointeur NULL dans mod_http2, mod_session et mod_proxy_http ;
  • CVE-2020-13938 — possibilitĂ© d'arrĂȘter le processus httpd par un utilisateur non privilĂ©giĂ© sous Windows ;
  • CVE-2019-17567 — problĂšmes de nĂ©gociation de protocole dans mod_proxy_wstunnel et mod_proxy_http.

Les modifications les plus remarquables, non liées à la sécurité :

  • Dans mod_proxy_wstunnel, le paramĂštre ProxyWebsocketFallbackToProxyHttp a Ă©tĂ© ajoutĂ© pour dĂ©sactiver le passage Ă  mod_proxy_http pour WebSocket.
  • L'API serveur principale inclut des SSL fonctions liĂ©es, dĂ©sormais disponibles sans le module mod_ssl (par exemple, permettant au module mod_md de fournir des clĂ©s et certificats).
  • Le traitement des rĂ©ponses OCSP (Online Certificate Status Protocol) a Ă©tĂ© dĂ©placĂ© de mod_ssl/mod_md vers la partie de base, permettant Ă  d'autres modules d'accĂ©der aux donnĂ©es OCSP et de gĂ©nĂ©rer des rĂ©ponses OCSP.
  • Dans mod_md, l'utilisation de masques dans la directive MDomains est autorisĂ©e, par exemple, «MDomain *.host.net». Dans la directive MDPrivateKeys, il est autorisĂ© de spĂ©cifier diffĂ©rents types de clĂ©s, par exemple, «MDPrivateKeys secp384r1 rsa2048» permet d'utiliser des certificats ECDSA et RSA. Un soutien a Ă©tĂ© accordĂ© au protocole obsolĂšte ACMEv1.
  • Dans mod_lua, le support de Lua 5.4 a Ă©tĂ© ajoutĂ©.
  • La version du module mod_http2 a Ă©tĂ© mise Ă  jour. AmĂ©lioration de la gestion des erreurs. Une option ‘H2OutputBuffering on/off’ a Ă©tĂ© ajoutĂ©e pour gĂ©rer le tamponnement de sortie (activĂ© par dĂ©faut).
  • Dans mod_dav, la directive FileETag a implĂ©mentĂ© le mode «Digest» pour gĂ©nĂ©rer l'ETag basĂ© sur le hachage du contenu du fichier.
  • Dans mod_proxy, la limitation de l'application ProxyErrorOverride Ă  des codes d'Ă©tat spĂ©cifiques a Ă©tĂ© autorisĂ©e.
  • De nouvelles directives ReadBufferSize, FlushMaxThreshold et FlushMaxPipelined ont Ă©tĂ© mises en Ɠuvre.
  • Dans mod_rewrite, la gestion de l'attribut SameSite lors de l'analyse du drapeau [CO] (cookie) dans la directive RewriteRule a Ă©tĂ© mise en Ɠuvre.
  • Dans mod_proxy, un hook check_trans a Ă©tĂ© ajoutĂ© pour rejeter les requĂȘtes Ă  un stade prĂ©coce.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster