Rilascio del server HTTP Apache 2.4.43

Pubblicato rilascio del server HTTP Apache 2.4.43 (la versione 2.4.42 è stata saltata), che presenta 34 modifiche e risolve 3 vulnerabilità:

  • CVE-2020-1927: vulnerabilità in mod_rewrite che consente di utilizzare il server per reindirizzare richieste verso altre risorse (open redirect). Alcune impostazioni di mod_rewrite possono portare al reindirizzamento dell'utente verso un altro link codificato utilizzando il carattere di ritorno a capo all'interno del parametro utilizzato in un reindirizzamento esistente.
  • CVE-2020-1934: vulnerabilità in mod_proxy_ftp. L'uso di valori non inizializzati può portare alla fuoriuscita di contenuti della memoria quando si effettuano richieste proxy verso un server FTP sotto il controllo di un attaccante.
  • Fuoriuscita di memoria in mod_ssl, che si verifica durante la concatenazione delle richieste OCSP.

Le modifiche più significative non correlate alla sicurezza:

  • Aggiunto un nuovo modulo mod_systemd, che fornisce integrazione con il gestore di sistema systemd. Il modulo consente di utilizzare httpd nei servizi di tipo "Type=notify".
  • In apxs è stato aggiunto il supporto per la cross-compilazione.
  • Sono state ampliate le funzionalità del modulo mod_md, sviluppato dal progetto Let’s Encrypt per automatizzare l'ottenimento e la manutenzione dei certificati utilizzando il protocollo ACME (Automatic Certificate Management Environment):
    • È stata aggiunta la direttiva MDContactEmail, tramite la quale è possibile specificare un'email di contatto che non si sovrappone ai dati della direttiva ServerAdmin.
    • Per tutti gli host virtuali è stata fornita la verifica del supporto ai protocolli utilizzati nella negoziazione di un canale di comunicazione sicuro ("tls-alpn-01").
    • È consentito l'uso delle direttive mod_md nei blocchi e .
    • È garantita la sostituzione delle impostazioni precedenti durante il riutilizzo di MDCAChallenges.
    • È stata aggiunta la possibilità di configurare l'url per CTLog Monitor.
    • Per specifici comandi definiti nella direttiva MDMessageCmd, è garantito il richiamo con l'argomento "installed" all'attivazione di un nuovo certificato dopo il riavvio del server (ad esempio, può essere utilizzato per copiare o convertire il nuovo certificato per altre applicazioni).
  • In mod_proxy_hcheck è stata aggiunta la supporto per il mascheramento %{Content-Type} nelle espressioni di controllo.
  • In mod_usertrack sono stati aggiunti i modi CookieSameSite, CookieHTTPOnly e CookieSecure per configurare la gestione dei cookie usertrack.
  • In mod_proxy_ajp per i gestori proxy è stato implementato il parametro "secret" per supportare il protocollo di autenticazione obsoleto AJP13.
  • È stato aggiunto un set di configurazione per OpenWRT.
  • In mod_ssl, support for using private keys and certificates from OpenSSL ENGINE has been added by specifying the PKCS#11 URI in SSLCertificateFile/KeyFile.
  • Testing has been implemented using the Travis CI continuous integration system.
  • The parsing of Transfer-Encoding headers has been tightened.
  • In mod_ssl, TLS protocol negotiation is ensured in association with virtual hosts (supported when built with OpenSSL-1.1.1+).
  • By applying hashing to command tables, restart in 'graceful' mode (without interrupting ongoing request handlers) has been accelerated.
  • In mod_lua, tables r:headers_in_table, r:headers_out_table, r:err_headers_out_table, r:notes_table, and r:subprocess_env_table have been added, available in read-only mode. Assigning 'nil' values to tables is permitted.
  • In mod_authn_socache, the limit on the size of cacheable strings has been increased from 100 to 256.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster