Rilascio del server http Apache 2.4.66 con risoluzione di 5 vulnerabilità.

È stato rilasciato l'HTTP server Apache 2.4.66, che corregge 5 vulnerabilità e apporta diverse decine di modifiche.

Vulnerabilità corrette (le prime 2 hanno un livello di pericolo moderato, le altre sono a basso livello):

  • CVE-2025-66200 — esecuzione di uno script CGI come un altro utente in configurazioni con mod_userdir e suexec tramite manipolazioni della direttiva «RequestHeader» nel file .htaccess (se l'uso di .htaccess è consentito).
  • CVE-2025-59775 — vulnerabilità SSRF (Server-Side Request Forgery) che porta a una fuga dell'hash NTLM su un altro server quando si utilizza Apache httpd su piattaforma Windows in configurazioni con impostazioni «AllowEncodedSlashes On» e «MergeSlashes Off».
  • CVE-2025-65082 — ridefinizione delle variabili di ambiente per gli script CGI a causa di una scorretta escape dei caratteri di controllo (impostare le variabili nelle configurazioni può ridefinire i valori delle variabili calcolate server per CGI).
  • CVE-2025-58098 — trasferimento di una stringa di richiesta escape nella direttiva SSI (Server Side Includes) «» in configurazioni con mod_cgid invece di mod_cgi.
  • CVE-2025-55753 — invio di richieste ACME di aggiornamento del certificato in modo continuo (senza ritardi tra le richieste) nel modulo mod_md dopo un gran numero di errori nell'aggiornamento di un certificato scaduto.

Tra i miglioramenti non legati alla sicurezza:

  • Il modulo mod_md con implementazione del protocollo ACME è stato aggiornato alla versione 2.6.6:
    • È stato aggiunto il supporto per l'estensione del protocollo ARI (ACME Renewal Information), che consente di ricevere informazioni sulla necessità di aggiornamento dei certificati e di scegliere il momento ottimale per l'aggiornamento. Per abilitare ARI è stata proposta la direttiva «MDRenewViaARI on|off».
    • È stata implementata la direttiva «MDInitialDelay» per impostare un ritardo nella verifica del certificato dopo il riavvio del server.
    • Il valore predefinito del parametro MDRetryDelay (ritardo prima di un nuovo tentativo dopo un errore) è stato aumentato a 30 secondi.
    • Supporto interrotto per VPN-Tailscale.
    • Correzioni di errori e perdita di memoria.
  • Il modulo mod_http2 è stato aggiornato alla versione 2.0.35, che introduce la direttiva «H2MaxStreamErrors» per impostare un limite sul numero di errori nel flusso, superato il quale la connessione verrà chiusa.
  • Nel mod_http2 è stato implementato un corretto trattamento delle risposte con codice 3 da mod_cache.
  • Nel mod_proxy_http2 è stata realizzata la direttiva «ProxyErrorOverride» per sovrascrivere i codici di errore.
  • Nell'mpm_common è stata aggiunta la direttiva «ListenTCPDeferAccept», tramite la quale è possibile impostare il valore dell'opzione TCP_DEFER_ACCEPT (attivazione solo all'arrivo di dati sul socket) per il socket in ascolto.
  • In mod_ssl è stata aggiunta la direttiva «SSLVHostSNIPolicy» per configurare le regole di compatibilità per gli host virtuali.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster