Pubblicato il rilascio del server HTTP Apache 2.4.48 (la versione 2.4.47 è stata saltata), che presenta 39 modifiche e corregge 8 vulnerabilità:
- CVE-2021-30641 — attivazione errata della sezione in modalità ‘MergeSlashes OFF’;
- CVE-2020-35452 — overflow dello stack su un byte nullo in mod_auth_digest;
- CVE-2021-31618, CVE-2020-26691, CVE-2020-26690, CVE-2020-13950 — dereferenziazione di un puntatore NULL in mod_http2, mod_session e mod_proxy_http;
- CVE-2020-13938 — possibilità di fermare il processo httpd da parte di un utente non privilegiato in Windows;
- CVE-2019-17567 — problemi di negoziazione dei protocolli in mod_proxy_wstunnel e mod_proxy_http.
Le modifiche più significative non correlate alla sicurezza:
- In mod_proxy_wstunnel è stata aggiunta l'impostazione ProxyWebsocketFallbackToProxyHttp per disabilitare il passaggio all'uso di mod_proxy_http per WebSocket.
- La API server principale comprende funzionalità correlate a SSL funzioni, che ora sono disponibili senza il modulo mod_ssl (ad esempio, consentono al modulo mod_md di fornire chiavi e certificati).
- La gestione delle risposte OCSP (Online Certificate Status Protocol) è stata trasferita da mod_ssl/mod_md alla parte fondamentale, consentendo ad altri moduli di accedere ai dati OCSP e formare risposte OCSP.
- In mod_md è consentito l'uso di maschere nella direttiva MDomains, ad esempio "MDomain *.host.net". Nella direttiva MDPrivateKeys è consentito specificare diversi tipi di chiavi, ad esempio "MDPrivateKeys secp384r1 rsa2048" consente di utilizzare certificati ECDSA e RSA. È stato prestato supporto al protocollo obsoleto ACMEv1.
- In mod_lua è stato aggiunto il supporto per Lua 5.4.
- La versione del modulo mod_http2 è stata aggiornata. Migliorata la gestione degli errori. Aggiunta l'opzione ‘H2OutputBuffering on/off’ per controllare il buffering dell'output (attivato di default).
- In mod_dav, nella direttiva FileETag è stata implementata la modalità “Digest” per generare ETag basata sull'hash del contenuto del file.
- In mod_proxy è stata consentita la limitazione dell'applicazione di ProxyErrorOverride a codici di stato specifici.
- Sono state implementate nuove direttive ReadBufferSize, FlushMaxThreshold e FlushMaxPipelined.
- In mod_rewrite è stata implementata la gestione dell'attributo SameSite durante l'analisi del flag [CO] (cookie) nella direttiva RewriteRule.
- In mod_proxy è stato aggiunto un hook check_trans per rifiutare le richieste in una fase precoce.
Fonte: opennet.ru
