È stato rilasciato l'HTTP server Apache 2.4.66, che risolve 5 vulnerabilità e introduce parecchie modifiche.
Vulnerabilità risolte (le prime 2 hanno un livello di gravità moderato, le altre sono di bassa gravità):
- CVE-2025-66200 — avvio di script CGI sotto un altro utente in configurazioni con mod_userdir e suexec tramite manipolazione della direttiva «RequestHeader» nel file .htaccess (se è consentito l'uso di .htaccess).
- CVE-2025-59775 — vulnerabilità SSRF (Server-Side Request Forgery) che porta a una perdita dell'hash NTLM su un altro server quando si utilizza Apache httpd su piattaforma Windows in configurazioni con le impostazioni «AllowEncodedSlashes On» e «MergeSlashes Off».
- CVE-2025-65082 — sovrascrittura delle variabili d'ambiente per gli script CGI a causa di un'errata escaping dei caratteri di controllo (la definizione delle variabili nelle impostazioni può sovrascrivere i valori delle variabili calcolati server per CGI).
- CVE-2025-58098 — invio di una stringa di richiesta escapata nella direttiva SSI (Server Side Includes) «» in configurazioni con mod_cgid invece di mod_cgi.
- CVE-2025-55753 — invio continuo (senza ritardi tra le richieste) di ripetute richieste ACME per l'aggiornamento del certificato nel modulo mod_md dopo un elevato numero di errori nel tentativo di aggiornare un certificato scaduto.
Tra i miglioramenti non legati alla sicurezza:
- Il modulo mod_md con implementazione del protocollo ACME è stato aggiornato alla versione 2.6.6:
- Aggiunta la supporto per l'estensione del protocollo ARI (ACME Renewal Information), che consente di ottenere informazioni sulla necessità di aggiornare i certificati e di scegliere il momento ottimale per farlo. Per abilitare ARI è stata proposta la direttiva «MDRenewViaARI on|off».
- Implementata la direttiva «MDInitialDelay» per impostare un ritardo nella verifica del certificato dopo il riavvio del server.
- Aumentato il valore predefinito per il parametro MDRetryDelay (ritardo prima di un nuovo tentativo dopo un errore) fino a 30 secondi.
- È stata interrotta la supporto per VPN- reti Tailscale.
- Correzione di bug e perdite di memoria.
- Il modulo mod_http2 è stato aggiornato alla versione 2.0.35, che include la direttiva «H2MaxStreamErrors» per impostare un limite al numero di errori nel flusso, superato il quale la connessione verrà chiusa.
- In mod_http2 è stata corretta la gestione delle risposte con codice 3 da mod_cache.
- In mod_proxy_http2 è stata implementata la direttiva «ProxyErrorOverride» per sovrascrivere i codici di errore.
- In mpm_common, the directive "ListenTCPDeferAccept" has been added, allowing you to set the value of the TCP_DEFER_ACCEPT option (activation only upon receiving data on the socket) for the listening socket.
- In mod_ssl, the directive "SSLVHostSNIPolicy" has been introduced for configuring compatibility rules for virtual hosts.
Fonte: opennet.ru
