Release van de http-server Apache 2.4.66 met oplossing voor 5 kwetsbaarheden

De release van de HTTP-server Apache 2.4.66 is gepresenteerd, waarin 5 kwetsbaarheden zijn verholpen en tientallen wijzigingen zijn aangebracht.

Opgeloste kwetsbaarheden (de eerste 2 hebben een gematigd risico, de overige zijn laag):

  • CVE-2025-66200 — het uitvoeren van een CGI-script onder een andere gebruiker in configuraties met mod_userdir en suexec door manipulatie van de ‘RequestHeader’-directive in het .htaccess-bestand (indien het gebruik ervan in .htaccess is toegestaan).
  • CVE-2025-59775 — SSRF-kwetsbaarheid (Server-Side Request Forgery) die leidt tot het lekken van de NTLM-hash naar een andere server wanneer Apache httpd op het Windows-platform wordt gebruikt met de configuratie-instellingen 'AllowEncodedSlashes On' en 'MergeSlashes Off'.
  • CVE-2025-65082 — het overschrijven van omgevingsvariabelen voor CGI-scripts door onjuiste escaping van controlekarakters (instellingen kunnen de waarden van variabelen overschrijven die zijn berekend server voor CGI).
  • CVE-2025-58098 — het doorgeven van een geescapeerde querystring aan de SSI (Server Side Includes) directive ‘’ in configuraties met mod_cgid in plaats van mod_cgi.
  • CVE-2025-55753 — het verzenden van doorlopende (zonder vertraging tussen verzoeken) herhaalde ACME-certificaatupdateverzoeken in de mod_md-module na veel fouten bij het proberen te vernieuwen van een verlopen certificaat.

Onder de niet-beveiligingsgerelateerde verbeteringen:

  • De mod_md-module met de implementatie van het ACME-protocol is bijgewerkt naar versie 2.6.6:
    • Ondersteuning voor de ARI (ACME Renewal Information) protocol-extensie is toegevoegd, waarmee informatie kan worden verkregen over de noodzaak om certificaten te vernieuwen en het optimale tijdstip voor vernieuwing kan worden gekozen. De directive ‘MDRenewViaARI on|off’ wordt voorgesteld om ARI in te schakelen.
    • De directive ‘MDInitialDelay’ is geïmplementeerd voor het instellen van een vertraging voor certificaatcontrole na het herstarten van de server.
    • De standaardwaarde van de parameter MDRetryDelay (vertraging voor herhaalde pogingen na een fout) is verhoogd tot 30 seconden.
    • Ondersteuning voor VPN- Tailscale-netwerk.
    • Fouten en geheugenlekken zijn verholpen.
  • De mod_http2-module is bijgewerkt naar versie 2.0.35, waarin de directive ‘H2MaxStreamErrors’ is toegevoegd om een limiet in te stellen op het aantal fouten in de stream, waarna de verbinding wordt gesloten.
  • In mod_http2 is correcte verwerking van reacties met code 3 van mod_cache geregeld.
  • In mod_proxy_http2 is de directive ‘ProxyErrorOverride’ geïmplementeerd voor het overschrijven van foutcodes.
  • In mpm_common is de richtlijn 'ListenTCPDeferAccept' toegevoegd, waarmee de waarde van de TCP_DEFER_ACCEPT-optie (activatie alleen bij binnenkomen van gegevens op de socket) voor de luistersocket kan worden ingesteld.
  • In mod_ssl is de richtlijn 'SSLVHostSNIPolicy' toegevoegd voor het instellen van compatibiliteitsregels voor virtuele hosts.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster