เบเบฒเบ™เบ›เปˆเบญเบ Apache http server 2.4.48

เบเบฒเบ™เบ›เปˆเบญเบ Apache HTTP server 2.4.48 เป„เบ”เป‰เบ–เบทเบเป€เบœเบตเบเปเบœเปˆ (เบเบฒเบ™เบ›เปˆเบญเบ 2.4.47 เบ–เบทเบเบ‚เป‰เบฒเบก), เป€เบŠเบดเปˆเบ‡เปเบ™เบฐเบ™เปเบฒ 39 เบเบฒเบ™เบ›เปˆเบฝเบ™เปเบ›เบ‡เปเบฅเบฐเบฅเบปเบšเบฅเป‰เบฒเบ‡ 8 เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆ:

  • CVE-2021-30641 - เบžเบฒเบเบชเปˆเบงเบ™เบœเบดเบ”เบžเบฒเบ” เปƒเบ™เป‚เปเบ” 'MergeSlashes OFF';
  • CVE-2020-35452 - single null byte stack overflow in mod_auth_digest;
  • CVE-2021-31618, CVE-2020-26691, CVE-2020-26690, CVE-2020-13950 - เบเบฒเบ™เบญเป‰เบฒเบ‡เบญเบตเบ‡เบ•เบปเบงเบŠเบตเป‰ NULL เปƒเบ™ mod_http2, mod_session เปเบฅเบฐ mod_proxy_http;
  • CVE-2020-13938 - เบ„เบงเบฒเบกเป€เบ›เบฑเบ™เป„เบ›เป„เบ”เป‰เบ‚เบญเบ‡เบเบฒเบ™เบขเบธเบ”เบ‚เบฐเบšเบงเบ™เบเบฒเบ™ httpd เป‚เบ”เบเบœเบนเป‰เปƒเบŠเป‰เบ—เบตเปˆเบšเปเปˆเบกเบตเบชเบดเบ”เบ—เบดเปƒเบ™ Windows;
  • CVE-2019-17567 - เบšเบฑเบ™เบซเบฒเบเบฒเบ™เป€เบˆเบฅเบฐเบˆเบฒเบเปˆเบฝเบงเบเบฑเบšเบžเบดเบ—เบตเบเบฒเบ™เปƒเบ™ mod_proxy_wstunnel เปเบฅเบฐ mod_proxy_http.

เบเบฒเบ™เบ›เปˆเบฝเบ™เปเบ›เบ‡เบ—เบตเปˆเบšเปเปˆเปเบกเปˆเบ™เบ„เบงเบฒเบกเบ›เบญเบ”เป„เบžเบ—เบตเปˆเป‚เบ”เบ”เป€เบ”เบฑเปˆเบ™เบ—เบตเปˆเบชเบธเบ”:

  • เป€เบžเบตเปˆเบกเบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ ProxyWebsocketFallbackToProxyHttp เป€เบ›เบฑเบ™ mod_proxy_wstunnel เป€เบžเบทเปˆเบญเบ›เบดเบ”เบเบฒเบ™เบ›เปˆเบฝเบ™เป„เบ›เปƒเบŠเป‰ mod_proxy_http เบชเปเบฒเบฅเบฑเบš WebSocket.
  • API เบ‚เบญเบ‡เป€เบŠเบตเบšเป€เบงเบตเบซเบผเบฑเบเบ›เบฐเบเบญเบšเบกเบตเบŸเบฑเบ‡เบŠเบฑเบ™เบ—เบตเปˆเบเปˆเบฝเบงเบ‚เป‰เบญเบ‡เบเบฑเบš SSL เบ—เบตเปˆเบชเบฒเบกเบฒเบ”เปƒเบŠเป‰เป„เบ”เป‰เปƒเบ™เบ›เบฑเบ”เบˆเบธเบšเบฑเบ™เป‚เบ”เบเบšเปเปˆเบกเบตเป‚เบกเบ”เบนเบ™ mod_ssl (เบ•เบปเบงเบขเปˆเบฒเบ‡, เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เป‚เบกเบ”เบนเบ™ mod_md เบชเบฐเบซเบ™เบญเบ‡เบฅเบฐเบซเบฑเบ”เปเบฅเบฐเปƒเบšเบขเบฑเป‰เบ‡เบขเบทเบ™).
  • เบเบฒเบ™เบ›เบฐเบกเบงเบ™เบœเบปเบ™เบเบฒเบ™เบ•เบญเบšเบชเบฐเปœเบญเบ‡ OCSP (Online Certificate Status Protocol) เป„เบ”เป‰เบ–เบทเบเบเป‰เบฒเบเบˆเบฒเบ mod_ssl/mod_md เป„เบ›เบซเบฒเบžเบฒเบเบชเปˆเบงเบ™เบžเบทเป‰เบ™เบ–เบฒเบ™, เป€เบŠเบดเปˆเบ‡เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เป‚เบกเบ”เบนเบ™เบญเบทเปˆเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบ‚เปเป‰เบกเบนเบ™ OCSP เปเบฅเบฐเบชเป‰เบฒเบ‡เบเบฒเบ™เบ•เบญเบšเบชเบฐเปœเบญเบ‡ OCSP.
  • mod_md เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เปƒเบŠเป‰เบซเบ™เป‰เบฒเบเบฒเบเปƒเบ™เบ„เปเบฒเบชเบฑเปˆเบ‡ MDomains, เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบเบปเบเบ•เบปเบงเบขเปˆเบฒเบ‡, "MDomain *.host.net". เบ„เปเบฒเบชเบฑเปˆเบ‡ MDPrivateKeys เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบฅเบฐเบšเบธเบ›เบฐเป€เบžเบ”เบ•เปˆเบฒเบ‡เป†เบ‚เบญเบ‡เบเบฐเปเบˆ, เบ•เบปเบงเบขเปˆเบฒเบ‡ โ€œMDPrivateKeys secp384r1 rsa2048โ€ เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เปƒเบŠเป‰เปƒเบšเบขเบฑเป‰เบ‡เบขเบทเบ™ ECDSA เปเบฅเบฐ RSA. เป„เบ”เป‰เบฎเบฑเบšเบเบฒเบ™เบชเบฐเบซเบ™เบฑเบšเบชเบฐเบซเบ™เบนเบ™เบชเปเบฒเบฅเบฑเบšเบญเบฐเบ™เบธเบชเบฑเบ™เบเบฒ ACMEv1 เบ—เบตเปˆเป€เบ›เบฑเบ™เบกเปเบฅเบฐเบ”เบปเบ.
  • เป€เบžเบตเปˆเบกเบเบฒเบ™เบชเบฐเบซเบ™เบฑเบšเบชเบฐเบซเบ™เบนเบ™เบชเปเบฒเบฅเบฑเบš Lua 5.4 เบเบฑเบš mod_lua.
  • เบชเบฐเบšเบฑเบšเบ›เบฑเบšเบ›เบธเบ‡เบ‚เบญเบ‡เป‚เบกเบ”เบนเบ™ mod_http2. เบ›เบฑเบšเบ›เบธเบ‡เบเบฒเบ™เบˆเบฑเบ”เบเบฒเบ™เบ„เบงเบฒเบกเบœเบดเบ”เบžเบฒเบ”. เป€เบžเบตเปˆเบกเบ•เบปเบงเป€เบฅเบทเบญเบ 'H2OutputBuffering เป€เบ›เบตเบ”/เบ›เบดเบ”' เป€เบžเบทเปˆเบญเบ„เบงเบšเบ„เบธเบกเบเบฒเบ™เป€เบเบฑเบšเบ‚เปเป‰เบกเบนเบ™เบœเบปเบ™เบœเบฐเบฅเบดเบ” (เป€เบ›เบตเบ”เปƒเบŠเป‰เบ‡เบฒเบ™เบ•เบฒเบกเบ„เปˆเบฒเป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™).
  • เบ„เปเบฒเบชเบฑเปˆเบ‡ mod_dav_FileETag เบ›เบฐเบ•เบดเบšเบฑเบ”เบฎเบนเบšเปเบšเบš "Digest" เป€เบžเบทเปˆเบญเบชเป‰เบฒเบ‡ ETag เป‚เบ”เบเบญเบตเบ‡เปƒเบชเปˆ hash เบ‚เบญเบ‡เป€เบ™เบทเป‰เบญเปƒเบ™เป„เบŸเบฅเปŒ.
  • mod_proxy เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบ—เปˆเบฒเบ™เบˆเปเบฒเบเบฑเบ”เบเบฒเบ™เปƒเบŠเป‰ ProxyErrorOverride เบเบฑเบšเบฅเบฐเบซเบฑเบ”เบชเบฐเบ–เบฒเบ™เบฐเบชเบฐเป€เบžเบฒเบฐ.
  • เบ„เปเบฒเบชเบฑเปˆเบ‡เปƒเบซเบกเปˆ ReadBufferSize, FlushMaxThreshold เปเบฅเบฐ FlushMaxPipelined เป„เบ”เป‰เบ–เบทเบเบ›เบฐเบ•เบดเบšเบฑเบ”.
  • mod_rewrite เบ›เบฐเบ•เบดเบšเบฑเบ”เบเบฒเบ™เบ›เบฐเบกเบงเบ™เบœเบปเบ™เบ‚เบญเบ‡เบ„เบธเบ™เบฅเบฑเบเบชเบฐเบ™เบฐ SameSite เป€เบกเบทเปˆเบญเบงเบดเป€เบ„เบฒเบฐเบ—เบธเบ‡ [CO] (เบ„เบธเบเบเบต) เปƒเบ™เบ„เปเบฒเบชเบฑเปˆเบ‡ RewriteRule.
  • เป€เบžเบตเปˆเบก check_trans hook เปƒเบชเปˆ mod_proxy เป€เบžเบทเปˆเบญเบ›เบฐเบ•เบดเป€เบชเบ”เบเบฒเบ™เบฎเป‰เบญเบ‡เบ‚เปเปƒเบ™เบ•เบญเบ™เบ•เบปเป‰เบ™.

เปเบซเบผเปˆเบ‡เบ‚เปเป‰เบกเบนเบ™: opennet.ru

เป€เบžเบตเปˆเบกเบ„เบงเบฒเบกเบ„เบดเบ”เป€เบซเบฑเบ™