Rilascio del server HTTP Apache 2.4.66 con la correzione di 5 vulnerabilità

È stato rilasciato l'HTTP server Apache 2.4.66, che risolve 5 vulnerabilità e introduce parecchie modifiche.

Vulnerabilità risolte (le prime 2 hanno un livello di gravità moderato, le altre sono di bassa gravità):

  • CVE-2025-66200 — avvio di script CGI sotto un altro utente in configurazioni con mod_userdir e suexec tramite manipolazione della direttiva «RequestHeader» nel file .htaccess (se è consentito l'uso di .htaccess).
  • CVE-2025-59775 — vulnerabilità SSRF (Server-Side Request Forgery) che porta a una perdita dell'hash NTLM su un altro server quando si utilizza Apache httpd su piattaforma Windows in configurazioni con le impostazioni «AllowEncodedSlashes On» e «MergeSlashes Off».
  • CVE-2025-65082 — sovrascrittura delle variabili d'ambiente per gli script CGI a causa di un'errata escaping dei caratteri di controllo (la definizione delle variabili nelle impostazioni può sovrascrivere i valori delle variabili calcolati server per CGI).
  • CVE-2025-58098 — invio di una stringa di richiesta escapata nella direttiva SSI (Server Side Includes) «» in configurazioni con mod_cgid invece di mod_cgi.
  • CVE-2025-55753 — invio continuo (senza ritardi tra le richieste) di ripetute richieste ACME per l'aggiornamento del certificato nel modulo mod_md dopo un elevato numero di errori nel tentativo di aggiornare un certificato scaduto.

Tra i miglioramenti non legati alla sicurezza:

  • Il modulo mod_md con implementazione del protocollo ACME è stato aggiornato alla versione 2.6.6:
    • Aggiunta la supporto per l'estensione del protocollo ARI (ACME Renewal Information), che consente di ottenere informazioni sulla necessità di aggiornare i certificati e di scegliere il momento ottimale per farlo. Per abilitare ARI è stata proposta la direttiva «MDRenewViaARI on|off».
    • Implementata la direttiva «MDInitialDelay» per impostare un ritardo nella verifica del certificato dopo il riavvio del server.
    • Aumentato il valore predefinito per il parametro MDRetryDelay (ritardo prima di un nuovo tentativo dopo un errore) fino a 30 secondi.
    • È stata interrotta la supporto per VPN- reti Tailscale.
    • Correzione di bug e perdite di memoria.
  • Il modulo mod_http2 è stato aggiornato alla versione 2.0.35, che include la direttiva «H2MaxStreamErrors» per impostare un limite al numero di errori nel flusso, superato il quale la connessione verrà chiusa.
  • In mod_http2 è stata corretta la gestione delle risposte con codice 3 da mod_cache.
  • In mod_proxy_http2 è stata implementata la direttiva «ProxyErrorOverride» per sovrascrivere i codici di errore.
  • In mpm_common, the directive "ListenTCPDeferAccept" has been added, allowing you to set the value of the TCP_DEFER_ACCEPT option (activation only upon receiving data on the socket) for the listening socket.
  • In mod_ssl, the directive "SSLVHostSNIPolicy" has been introduced for configuring compatibility rules for virtual hosts.

Fonte: opennet.ru

Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS 🔥 Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS | ProHoster