La version 2.4.48 du serveur HTTP Apache a été publiée (la version 2.4.47 a été sautée), comprenant 39 changements et corrigeant 8 vulnérabilités :
- CVE-2021-30641 â dĂ©clenchement incorrect de la section <Location> en mode âMergeSlashes OFFâ ;
- CVE-2020-35452 â dĂ©bordement de pile sur un octet nul dans mod_auth_digest ;
- CVE-2021-31618, CVE-2020-26691, CVE-2020-26690, CVE-2020-13950 â dĂ©rĂ©fĂ©rencement d'un pointeur NULL dans mod_http2, mod_session et mod_proxy_http ;
- CVE-2020-13938 â possibilitĂ© d'arrĂȘter le processus httpd par un utilisateur non privilĂ©giĂ© sous Windows ;
- CVE-2019-17567 â problĂšmes de nĂ©gociation de protocole dans mod_proxy_wstunnel et mod_proxy_http.
Les modifications les plus remarquables, non liées à la sécurité :
- Dans mod_proxy_wstunnel, le paramÚtre ProxyWebsocketFallbackToProxyHttp a été ajouté pour désactiver le passage à mod_proxy_http pour WebSocket.
- L'API serveur principale inclut des SSL fonctions liées, désormais disponibles sans le module mod_ssl (par exemple, permettant au module mod_md de fournir des clés et certificats).
- Le traitement des réponses OCSP (Online Certificate Status Protocol) a été déplacé de mod_ssl/mod_md vers la partie de base, permettant à d'autres modules d'accéder aux données OCSP et de générer des réponses OCSP.
- Dans mod_md, l'utilisation de masques dans la directive MDomains est autorisée, par exemple, «MDomain *.host.net». Dans la directive MDPrivateKeys, il est autorisé de spécifier différents types de clés, par exemple, «MDPrivateKeys secp384r1 rsa2048» permet d'utiliser des certificats ECDSA et RSA. Un soutien a été accordé au protocole obsolÚte ACMEv1.
- Dans mod_lua, le support de Lua 5.4 a été ajouté.
- La version du module mod_http2 a Ă©tĂ© mise Ă jour. AmĂ©lioration de la gestion des erreurs. Une option âH2OutputBuffering on/offâ a Ă©tĂ© ajoutĂ©e pour gĂ©rer le tamponnement de sortie (activĂ© par dĂ©faut).
- Dans mod_dav, la directive FileETag a implémenté le mode «Digest» pour générer l'ETag basé sur le hachage du contenu du fichier.
- Dans mod_proxy, la limitation de l'application ProxyErrorOverride à des codes d'état spécifiques a été autorisée.
- De nouvelles directives ReadBufferSize, FlushMaxThreshold et FlushMaxPipelined ont Ă©tĂ© mises en Ćuvre.
- Dans mod_rewrite, la gestion de l'attribut SameSite lors de l'analyse du drapeau [CO] (cookie) dans la directive RewriteRule a Ă©tĂ© mise en Ćuvre.
- Dans mod_proxy, un hook check_trans a Ă©tĂ© ajoutĂ© pour rejeter les requĂȘtes Ă un stade prĂ©coce.
Source : opennet.ru
