rilascio del server HTTP Apache 2.4.43 (la versione 2.4.42 è stata saltata), che presenta e risolve :
- CVE-2020-1927: vulnerabilità in mod_rewrite che consente di utilizzare il server per reindirizzare richieste verso altre risorse (open redirect). Alcune impostazioni di mod_rewrite possono portare al reindirizzamento dell'utente verso un altro link codificato utilizzando il carattere di ritorno a capo all'interno del parametro utilizzato in un reindirizzamento esistente.
- CVE-2020-1934: vulnerabilità in mod_proxy_ftp. L'uso di valori non inizializzati può portare alla fuoriuscita di contenuti della memoria quando si effettuano richieste proxy verso un server FTP sotto il controllo di un attaccante.
- Fuoriuscita di memoria in mod_ssl, che si verifica durante la concatenazione delle richieste OCSP.
Le modifiche più significative non correlate alla sicurezza:
- Aggiunto un nuovo modulo , che fornisce integrazione con il gestore di sistema systemd. Il modulo consente di utilizzare httpd nei servizi di tipo "Type=notify".
- In apxs è stato aggiunto il supporto per la cross-compilazione.
- Sono state ampliate le funzionalità del modulo mod_md, sviluppato dal progetto Let’s Encrypt per automatizzare l'ottenimento e la manutenzione dei certificati utilizzando il protocollo ACME (Automatic Certificate Management Environment):
- È stata aggiunta la direttiva MDContactEmail, tramite la quale è possibile specificare un'email di contatto che non si sovrappone ai dati della direttiva ServerAdmin.
- Per tutti gli host virtuali è stata fornita la verifica del supporto ai protocolli utilizzati nella negoziazione di un canale di comunicazione sicuro ("tls-alpn-01").
- È consentito l'uso delle direttive mod_md nei blocchi e .
- È garantita la sostituzione delle impostazioni precedenti durante il riutilizzo di MDCAChallenges.
- È stata aggiunta la possibilità di configurare l'url per CTLog Monitor.
- Per specifici comandi definiti nella direttiva MDMessageCmd, è garantito il richiamo con l'argomento "installed" all'attivazione di un nuovo certificato dopo il riavvio del server (ad esempio, può essere utilizzato per copiare o convertire il nuovo certificato per altre applicazioni).
- In mod_proxy_hcheck è stata aggiunta la supporto per il mascheramento %{Content-Type} nelle espressioni di controllo.
- In mod_usertrack sono stati aggiunti i modi CookieSameSite, CookieHTTPOnly e CookieSecure per configurare la gestione dei cookie usertrack.
- In mod_proxy_ajp per i gestori proxy è stato implementato il parametro "secret" per supportare il protocollo di autenticazione obsoleto AJP13.
- È stato aggiunto un set di configurazione per OpenWRT.
- In mod_ssl, support for using private keys and certificates from OpenSSL ENGINE has been added by specifying the PKCS#11 URI in SSLCertificateFile/KeyFile.
- Testing has been implemented using the Travis CI continuous integration system.
- The parsing of Transfer-Encoding headers has been tightened.
- In mod_ssl, TLS protocol negotiation is ensured in association with virtual hosts (supported when built with OpenSSL-1.1.1+).
- By applying hashing to command tables, restart in 'graceful' mode (without interrupting ongoing request handlers) has been accelerated.
- In mod_lua, tables r:headers_in_table, r:headers_out_table, r:err_headers_out_table, r:notes_table, and r:subprocess_env_table have been added, available in read-only mode. Assigning 'nil' values to tables is permitted.
- In mod_authn_socache, the limit on the size of cacheable strings has been increased from 100 to 256.
Fonte: opennet.ru
