La version 2.4.66 du serveur HTTP Apache a été publiée, corrigeant 5 vulnérabilités et apportant plusieurs dizaines de modifications.
Vulnérabilités corrigées (les 2 premières présentent un niveau de danger modéré, les autres un niveau faible) :
- CVE-2025-66200 — exécution de scripts CGI par un autre utilisateur dans des configurations avec mod_userdir et suexec via la manipulation de la directive « RequestHeader » dans le fichier .htaccess (si son utilisation dans .htaccess est autorisée).
- CVE-2025-59775 — vulnérabilité SSRF (Server-Side Request Forgery), entraînant la fuite de hash NTLM vers un autre serveur lors de l'utilisation d'Apache httpd sur une plateforme Windows avec les configurations « AllowEncodedSlashes On » et « MergeSlashes Off ».
- CVE-2025-65082 — redéfinition des variables d'environnement pour les scripts CGI en raison d'une mauvaise évasion des caractères de contrôle (définir des variables dans les paramètres peut redéfinir les valeurs de variables calculées serveur pour CGI).
- CVE-2025-58098 — transmission d'une chaîne de requête échappée dans la directive SSI (Server Side Includes) « <!—#exec cmd=…—> » dans des configurations avec mod_cgid au lieu de mod_cgi.
- CVE-2025-55753 — envoi de requêtes ACME répétées et continues (sans délai entre les requêtes) pour mettre à jour le certificat dans le module mod_md après un grand nombre d'échecs lors de la tentative de mise à jour d'un certificat expiré.
Parmi les améliorations non liées à la sécurité :
- Le module mod_md avec implémentation du protocole ACME a été mis à jour vers la version 2.6.6 :
- Ajout du support de l'extension du protocole ARI (ACME Renewal Information), permettant d'obtenir des informations sur le besoin de mise à jour des certificats et de choisir le meilleur moment pour la mise à jour. Pour activer ARI, la directive « MDRenewViaARI on|off » est proposée.
- La directive « MDInitialDelay » a été mise en œuvre pour définir un délai de vérification du certificat après le redémarrage du serveur.
- La valeur par défaut du paramètre MDRetryDelay (délai avant la nouvelle tentative après une erreur) a été augmentée jusqu'à 30 secondes.
- Le support de VPN-réseaux Tailscale.
- Des erreurs et des fuites de mémoire ont été corrigées.
- Le module mod_http2 a été mis à jour vers la version 2.0.35, dans laquelle la directive « H2MaxStreamErrors » a été ajoutée pour définir une limite sur le nombre d'erreurs dans un flux, après quoi la connexion sera fermée.
- Dans mod_http2, le traitement correct des réponses avec le code 3 de mod_cache a été établi.
- Dans mod_proxy_http2, la directive « ProxyErrorOverride » a été mise en œuvre pour remplacer les codes d'erreur.
- Dans mpm_common, la directive « ListenTCPDeferAccept » a été ajoutée, permettant de définir la valeur de l'option TCP_DEFER_ACCEPT (activation uniquement lors de la réception de données sur le socket) pour le socket d'écoute.
- Dans mod_ssl, la directive « SSLVHostSNIPolicy » a été ajoutée pour configurer les règles de compatibilité pour les hôtes virtuels.
Source : opennet.ru
