Թողարկվել է Apache HTTP Server 2.4.66 տարբերակը, որը շտկել է հինգ խոցելիություն և կատարել տասնյակ փոփոխություններ։
Ուղղված խոցելիություններ (առաջին 2-ը միջին ծանրության են, մնացածը՝ թույլ):
- CVE-2025-66200 — CGI սկրիպտի գործարկման կազմակերպում այլ օգտատիրոջ ներքո՝ mod_userdir և suexec կոնֆիգուրացիաներում՝ .htaccess ֆայլում «RequestHeader» դիրեկտիվը մանիպուլյացիայի ենթարկելով (եթե դրա օգտագործումը թույլատրվում է .htaccess-ում):
- CVE-2025-59775 — SSRF (Server-Side Request Forgery) խոցելիություն, որը հանգեցնում է NTLM հեշի արտահոսքի դեպի մեկ այլ սերվեր՝ հարթակում Apache httpd օգտագործելիս։ Windows «AllowEncodedSlashes On» և «MergeSlashes Off» կարգավորումներով կոնֆիգուրացիաներում։
- CVE-2025-65082 - CGI սկրիպտների համար միջավայրի փոփոխականի անտեսում կառավարման նիշերի սխալ արտահոսքի պատճառով (կարգավորումներում փոփոխականների սահմանումը կարող է անտեսել հաշվարկված փոփոխականների արժեքները) սերվեր CGI-ի համար):
- CVE-2025-58098 - Escaped հարցման տողի փոխանցում SSI (Server Side Includes) դիրեկտիվին » mod_cgi-ի փոխարեն mod_cgid-ով կոնֆիգուրացիաներում։
- CVE-2025-55753 - ACME վկայագրի երկարաձգման անընդհատ (առանց հարցումների միջև ուշացման) կրկնվող հարցումներ է ուղարկվում mod_md մոդուլում՝ ժամկետանց վկայագիրը երկարաձգելու փորձի ժամանակ մեծ թվով ձախողումներից հետո։
Անվտանգության հետ կապված ոչ բարելավումները ներառում են՝
- ACME արձանագրությունը իրականացնող mod_md մոդուլը թարմացվել է մինչև 2.6.6 տարբերակը։
- Ավելացվել է ARI (ACME Renewal Information) արձանագրության ընդլայնման աջակցությունը, որը թույլ է տալիս ստանալ վկայականի երկարաձգման կարիքների մասին տեղեկատվություն և ընտրել երկարաձգման օպտիմալ ժամանակը: ARI-ն միացնելու համար առաջարկվում է «MDRenewViaARI on|off» հրահանգը:
- «MDInitialDelay» հրահանգը ներդրվել է սերվերի վերագործարկումից հետո վկայագրի ստուգման ուշացում սահմանելու համար։
- MDRetryDelay պարամետրի լռելյայն արժեքը (սխալից հետո վերստին փորձելուց առաջ ուշացումը) մեծացվել է մինչև 30 վայրկյան։
- Աջակցությունը դադարեցվել է VPN- Պոչային մասշտաբի ցանցեր։
- Ուղղված են սխալները և հիշողության արտահոսքը։
- Mod_http2 մոդուլը թարմացվել է մինչև 2.0.35 տարբերակը, որը ներմուծում է «H2MaxStreamErrors» հրահանգը՝ հոսքում սխալների քանակի սահմանափակում սահմանելու համար, որից հետո կապը կփակվի։
- Mod_http2-ը այժմ ճիշտ է մշակում mod_cache-ից ստացված 3-րդ կոդով պատասխանները։
- Mod_proxy_http2-ում "ProxyErrorOverride" հրահանգը ներդրվել է սխալի կոդերը անտեսելու համար։
- mpm_common-ին ավելացվել է "ListenTCPDeferAccept" հրահանգը, որը թույլ է տալիս սահմանել TCP_DEFER_ACCEPT տարբերակի արժեքը (ակտիվացում միայն այն ժամանակ, երբ տվյալները հասնում են socket-ին) լսողական socket-ի համար։
- Վիրտուալ հոսթերի համատեղելիության կանոնները կարգավորելու համար mod_ssl-ին ավելացվել է "SSLVHostSNIPolicy" հրահանգը։
Source: opennet.ru
