Rilascio del server http Apache 2.4.48

Pubblicato il rilascio del server HTTP Apache 2.4.48 (la versione 2.4.47 è stata saltata), che presenta 39 modifiche e corregge 8 vulnerabilità:

  • CVE-2021-30641 — attivazione errata della sezione in modalità ‘MergeSlashes OFF’;
  • CVE-2020-35452 — overflow dello stack su un byte nullo in mod_auth_digest;
  • CVE-2021-31618, CVE-2020-26691, CVE-2020-26690, CVE-2020-13950 — dereferenziazione di un puntatore NULL in mod_http2, mod_session e mod_proxy_http;
  • CVE-2020-13938 — possibilità di fermare il processo httpd da parte di un utente non privilegiato in Windows;
  • CVE-2019-17567 — problemi di negoziazione dei protocolli in mod_proxy_wstunnel e mod_proxy_http.

Le modifiche più significative non correlate alla sicurezza:

  • In mod_proxy_wstunnel è stata aggiunta l'impostazione ProxyWebsocketFallbackToProxyHttp per disabilitare il passaggio all'uso di mod_proxy_http per WebSocket.
  • La API server principale comprende funzionalità correlate a SSL funzioni, che ora sono disponibili senza il modulo mod_ssl (ad esempio, consentono al modulo mod_md di fornire chiavi e certificati).
  • La gestione delle risposte OCSP (Online Certificate Status Protocol) è stata trasferita da mod_ssl/mod_md alla parte fondamentale, consentendo ad altri moduli di accedere ai dati OCSP e formare risposte OCSP.
  • In mod_md è consentito l'uso di maschere nella direttiva MDomains, ad esempio "MDomain *.host.net". Nella direttiva MDPrivateKeys è consentito specificare diversi tipi di chiavi, ad esempio "MDPrivateKeys secp384r1 rsa2048" consente di utilizzare certificati ECDSA e RSA. È stato prestato supporto al protocollo obsoleto ACMEv1.
  • In mod_lua è stato aggiunto il supporto per Lua 5.4.
  • La versione del modulo mod_http2 è stata aggiornata. Migliorata la gestione degli errori. Aggiunta l'opzione ‘H2OutputBuffering on/off’ per controllare il buffering dell'output (attivato di default).
  • In mod_dav, nella direttiva FileETag è stata implementata la modalità “Digest” per generare ETag basata sull'hash del contenuto del file.
  • In mod_proxy è stata consentita la limitazione dell'applicazione di ProxyErrorOverride a codici di stato specifici.
  • Sono state implementate nuove direttive ReadBufferSize, FlushMaxThreshold e FlushMaxPipelined.
  • In mod_rewrite è stata implementata la gestione dell'attributo SameSite durante l'analisi del flag [CO] (cookie) nella direttiva RewriteRule.
  • In mod_proxy è stato aggiunto un hook check_trans per rifiutare le richieste in una fase precoce.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster