Publication du serveur http Apache 2.4.43

Publié la sortie du serveur HTTP Apache 2.4.43 (la sortie 2.4.42 a été sautée), qui présente 34 modifications et corrige 3 vulnérabilités:

  • CVE-2020-1927 : vulnérabilité dans mod_rewrite, permettant d'utiliser le serveur pour rediriger des requêtes vers d'autres ressources (open redirect). Certaines configurations de mod_rewrite peuvent entraîner la redirection de l'utilisateur vers un autre lien, codé à l'aide du caractère de saut de ligne dans un paramètre utilisé dans une redirection existante.
  • CVE-2020-1934 : vulnérabilité dans mod_proxy_ftp. L'utilisation de valeurs non initialisées peut entraîner une fuite de contenu mémoire lors du proxy des requêtes vers un serveur FTP contrôlé par un attaquant.
  • Fuite de mémoire dans mod_ssl, survenant lors du maintien des requêtes OCSP.

Les modifications les plus remarquables, non liées à la sécurité :

  • Nouveau module ajouté mod_systemd, permettant l'intégration avec le gestionnaire système systemd. Le module permet d'utiliser httpd dans des services de type « Type=notify ».
  • Ajout du support de la cross-compilation dans apxs.
  • Fonctionnalités étendues du module mod_md, développé par le projet Let’s Encrypt pour automatiser l'acquisition et la gestion de certificats utilisant le protocole ACME (Automatic Certificate Management Environment) :
    • Ajout de la directive MDContactEmail, permettant d'indiquer un email de contact ne chevauchant pas les données de la directive ServerAdmin.
    • Vérification de la prise en charge du protocole utilisée lors de la négociation d'un canal sécurisé (« tls-alpn-01 ») assurée pour tous les hôtes virtuels.
    • L'utilisation des directives mod_md est autorisée dans les blocs et .
    • Remplacement des anciennes configurations lors de la réutilisation des MDCAChallenges.
    • Possibilité de configurer l'url pour le CTLog Monitor.
    • Pour certaines commandes spécifiées dans la directive MDMessageCmd, un appel avec l'argument « installed » est assuré lors de l'activation d'un nouveau certificat après le redémarrage du serveur (par exemple, cela peut être utilisé pour copier ou convertir le nouveau certificat pour d'autres applications).
  • mod_proxy_hcheck ajoute le support du masque %{Content-Type} dans les expressions de vérification.
  • Dans mod_usertrack, ajout des modes CookieSameSite, CookieHTTPOnly et CookieSecure pour configurer le traitement des cookies usertrack.
  • Dans mod_proxy_ajp, pour les gestionnaires de proxy, le paramètre « secret » a été implémenté pour supporter le protocole d'authentification AJP13 obsolète.
  • Un ensemble de configuration pour OpenWRT a été ajouté.
  • Dans mod_ssl, support de l'utilisation de clés privées et de certificats à partir d'OpenSSL ENGINE via la spécification d'URI PKCS#11 dans SSLCertificateFile/KeyFile.
  • Tests réalisés avec le système d'intégration continue Travis CI.
  • Rigorisation de l'analyse des en-têtes Transfer-Encoding.
  • Dans mod_ssl, négociation du protocole TLS liée aux hôtes virtuels (prise en charge lors de la compilation avec OpenSSL-1.1.1+).
  • Grâce à l'application de hachage pour les tables de commandes, le redémarrage en mode "graceful" (sans interruption des gestionnaires de requêtes en cours) a été accéléré.
  • Dans mod_lua, les tables r:headers_in_table, r:headers_out_table, r:err_headers_out_table, r:notes_table et r:subprocess_env_table ont été ajoutées, disponibles en mode lecture seule. Il est permis d'assigner la valeur "nil" aux tables.
  • Dans mod_authn_socache, la limite de la taille de la chaîne mise en cache a été augmentée de 100 à 256.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster