De release van de HTTP-server Apache 2.4.66 is gepresenteerd, waarin 5 kwetsbaarheden zijn verholpen en tientallen wijzigingen zijn aangebracht.
Opgeloste kwetsbaarheden (de eerste 2 hebben een gematigd risico, de overige zijn laag):
- CVE-2025-66200 — het uitvoeren van een CGI-script onder een andere gebruiker in configuraties met mod_userdir en suexec door manipulatie van de ‘RequestHeader’-directive in het .htaccess-bestand (indien het gebruik ervan in .htaccess is toegestaan).
- CVE-2025-59775 — SSRF-kwetsbaarheid (Server-Side Request Forgery) die leidt tot het lekken van de NTLM-hash naar een andere server wanneer Apache httpd op het Windows-platform wordt gebruikt met de configuratie-instellingen 'AllowEncodedSlashes On' en 'MergeSlashes Off'.
- CVE-2025-65082 — het overschrijven van omgevingsvariabelen voor CGI-scripts door onjuiste escaping van controlekarakters (instellingen kunnen de waarden van variabelen overschrijven die zijn berekend server voor CGI).
- CVE-2025-58098 — het doorgeven van een geescapeerde querystring aan de SSI (Server Side Includes) directive ‘’ in configuraties met mod_cgid in plaats van mod_cgi.
- CVE-2025-55753 — het verzenden van doorlopende (zonder vertraging tussen verzoeken) herhaalde ACME-certificaatupdateverzoeken in de mod_md-module na veel fouten bij het proberen te vernieuwen van een verlopen certificaat.
Onder de niet-beveiligingsgerelateerde verbeteringen:
- De mod_md-module met de implementatie van het ACME-protocol is bijgewerkt naar versie 2.6.6:
- Ondersteuning voor de ARI (ACME Renewal Information) protocol-extensie is toegevoegd, waarmee informatie kan worden verkregen over de noodzaak om certificaten te vernieuwen en het optimale tijdstip voor vernieuwing kan worden gekozen. De directive ‘MDRenewViaARI on|off’ wordt voorgesteld om ARI in te schakelen.
- De directive ‘MDInitialDelay’ is geïmplementeerd voor het instellen van een vertraging voor certificaatcontrole na het herstarten van de server.
- De standaardwaarde van de parameter MDRetryDelay (vertraging voor herhaalde pogingen na een fout) is verhoogd tot 30 seconden.
- Ondersteuning voor VPN- Tailscale-netwerk.
- Fouten en geheugenlekken zijn verholpen.
- De mod_http2-module is bijgewerkt naar versie 2.0.35, waarin de directive ‘H2MaxStreamErrors’ is toegevoegd om een limiet in te stellen op het aantal fouten in de stream, waarna de verbinding wordt gesloten.
- In mod_http2 is correcte verwerking van reacties met code 3 van mod_cache geregeld.
- In mod_proxy_http2 is de directive ‘ProxyErrorOverride’ geïmplementeerd voor het overschrijven van foutcodes.
- In mpm_common is de richtlijn 'ListenTCPDeferAccept' toegevoegd, waarmee de waarde van de TCP_DEFER_ACCEPT-optie (activatie alleen bij binnenkomen van gegevens op de socket) voor de luistersocket kan worden ingesteld.
- In mod_ssl is de richtlijn 'SSLVHostSNIPolicy' toegevoegd voor het instellen van compatibiliteitsregels voor virtuele hosts.
Bron: opennet.ru
