rilascio del server HTTP Apache 2.4.43 (la versione 2.4.42 è stata saltata), che presenta e risolve :
- CVE-2020-1927: vulnerabilità in mod_rewrite che consente di utilizzare il server per reindirizzare le richieste ad altre risorse (open redirect). Alcune configurazioni di mod_rewrite possono portare a reindirizzare l'utente a un altro link, codificato utilizzando il carattere di nuova linea all'interno del parametro usato nel reindirizzamento esistente.
- CVE-2020-1934: vulnerabilità in mod_proxy_ftp. L'uso di valori non inizializzati può portare a una perdita di contenuto della memoria durante il proxying delle richieste verso un server FTP controllato da un attaccante.
- Perdita di memoria in mod_ssl che si verifica durante la concatenazione delle richieste OCSP.
Le modifiche più significative non correlate alla sicurezza:
- È stato aggiunto un nuovo modulo , che fornisce integrazione con il gestore di sistema systemd. Il modulo consente di utilizzare httpd in servizi di tipo «Type=notify».
- Aggiunta di supporto per il cross-compiling in apxs.
- Ampliate le capacità del modulo mod_md, sviluppato dal progetto Let's Encrypt per automatizzare l'ottenimento e la gestione di certificati utilizzando il protocollo ACME (Automatic Certificate Management Environment):
- Aggiunta della direttiva MDContactEmail, tramite la quale è possibile specificare un'email di contatto che non si sovrappone ai dati della direttiva ServerAdmin.
- Per tutti gli host virtuali è assicurata la verifica del supporto del protocollo utilizzato durante la negoziazione di un canale sicuro («tls-alpn-01»).
- È consentito l'uso delle direttive mod_md nei blocchi e .
- Garantita la sostituzione delle impostazioni precedenti al riutilizzo di MDCAChallenges.
- Aggiunta la possibilità di configurare l'url per CTLog Monitor.
- Per specifiche comandi elencati nella direttiva MDMessageCmd è garantita la chiamata con l'argomento «installed» al momento dell'attivazione di un nuovo certificato dopo il riavvio del server (ad esempio, può essere utilizzata per copiare o convertire un nuovo certificato per altre applicazioni).
- mod_proxy_hcheck aggiunta supporto per la maschera %{Content-Type} nelle espressioni di controllo.
- In mod_usertrack aggiunti i modi CookieSameSite, CookieHTTPOnly e CookieSecure per la configurazione della gestione dei Cookie usertrack.
- In mod_proxy_ajp per i proxy handler implementato il parametro «secret» per il supporto di un protocollo di autenticazione AJP13 deprecato.
- Aggiunto un set di configurazione per OpenWRT.
- In mod_ssl aggiunto supporto per l'uso di chiavi private e certificati da OpenSSL ENGINE tramite l'indicazione di un URI PKCS#11 in SSLCertificateFile/KeyFile.
- È stato implementato il collaudo utilizzando il sistema di integrazione continua Travis CI.
- È stato inasprito l'analisi degli header Transfer-Encoding.
- In mod_ssl è stato assicurato il negoziato del protocollo TLS legato agli host virtuali (supportato quando compilato con OpenSSL-1.1.1+.
- Grazie all'applicazione dell'hashing per le tabelle dei comandi, è stato accelerato il riavvio in modalità 'graceful' (senza interrompere i gestori delle richieste in esecuzione).
- In mod_lua sono state aggiunte le tabelle r:headers_in_table, r:headers_out_table, r:err_headers_out_table, r:notes_table e r:subprocess_env_table, disponibili in modalità di sola lettura. È consentita l'assegnazione del valore 'nil' alle tabelle.
- In mod_authn_socache il limite per la dimensione della stringa memorizzabile è stato aumentato da 100 a 256.
Fonte: opennet.ru
