la sortie du serveur HTTP Apache 2.4.43 (la sortie 2.4.42 a été sautée), qui présente et corrige :
- CVE-2020-1927 : vulnérabilité dans mod_rewrite, permettant d'utiliser le serveur pour rediriger des requêtes vers d'autres ressources (open redirect). Certaines configurations de mod_rewrite peuvent entraîner la redirection de l'utilisateur vers un autre lien, codé à l'aide du caractère de saut de ligne dans un paramètre utilisé dans une redirection existante.
- CVE-2020-1934 : vulnérabilité dans mod_proxy_ftp. L'utilisation de valeurs non initialisées peut entraîner une fuite de contenu mémoire lors du proxy des requêtes vers un serveur FTP contrôlé par un attaquant.
- Fuite de mémoire dans mod_ssl, survenant lors du maintien des requêtes OCSP.
Les modifications les plus remarquables, non liées à la sécurité :
- Nouveau module ajouté , permettant l'intégration avec le gestionnaire système systemd. Le module permet d'utiliser httpd dans des services de type « Type=notify ».
- Ajout du support de la cross-compilation dans apxs.
- Fonctionnalités étendues du module mod_md, développé par le projet Let’s Encrypt pour automatiser l'acquisition et la gestion de certificats utilisant le protocole ACME (Automatic Certificate Management Environment) :
- Ajout de la directive MDContactEmail, permettant d'indiquer un email de contact ne chevauchant pas les données de la directive ServerAdmin.
- Vérification de la prise en charge du protocole utilisée lors de la négociation d'un canal sécurisé (« tls-alpn-01 ») assurée pour tous les hôtes virtuels.
- L'utilisation des directives mod_md est autorisée dans les blocs et .
- Remplacement des anciennes configurations lors de la réutilisation des MDCAChallenges.
- Possibilité de configurer l'url pour le CTLog Monitor.
- Pour certaines commandes spécifiées dans la directive MDMessageCmd, un appel avec l'argument « installed » est assuré lors de l'activation d'un nouveau certificat après le redémarrage du serveur (par exemple, cela peut être utilisé pour copier ou convertir le nouveau certificat pour d'autres applications).
- mod_proxy_hcheck ajoute le support du masque %{Content-Type} dans les expressions de vérification.
- Dans mod_usertrack, ajout des modes CookieSameSite, CookieHTTPOnly et CookieSecure pour configurer le traitement des cookies usertrack.
- Dans mod_proxy_ajp, pour les gestionnaires de proxy, le paramètre « secret » a été implémenté pour supporter le protocole d'authentification AJP13 obsolète.
- Un ensemble de configuration pour OpenWRT a été ajouté.
- Dans mod_ssl, support de l'utilisation de clés privées et de certificats à partir d'OpenSSL ENGINE via la spécification d'URI PKCS#11 dans SSLCertificateFile/KeyFile.
- Tests réalisés avec le système d'intégration continue Travis CI.
- Rigorisation de l'analyse des en-têtes Transfer-Encoding.
- Dans mod_ssl, négociation du protocole TLS liée aux hôtes virtuels (prise en charge lors de la compilation avec OpenSSL-1.1.1+).
- Grâce à l'application de hachage pour les tables de commandes, le redémarrage en mode "graceful" (sans interruption des gestionnaires de requêtes en cours) a été accéléré.
- Dans mod_lua, les tables r:headers_in_table, r:headers_out_table, r:err_headers_out_table, r:notes_table et r:subprocess_env_table ont été ajoutées, disponibles en mode lecture seule. Il est permis d'assigner la valeur "nil" aux tables.
- Dans mod_authn_socache, la limite de la taille de la chaîne mise en cache a été augmentée de 100 à 256.
Source : opennet.ru
