release van de HTTP-server Apache 2.4.43 (uitgave 2.4.42 is overgeslagen), waarin en verholpen :
- CVE-2020-1927: kwetsbaarheid in mod_rewrite, waardoor de server kan worden gebruikt voor het doorsturen van verzoeken naar andere bronnen (open redirect). Sommige instellingen van mod_rewrite kunnen leiden tot het doorsturen van gebruikers naar een andere link, gecodeerd met behulp van een nieuwe regel binnen de parameter die wordt gebruikt in de bestaande redirect.
- CVE-2020-1934: kwetsbaarheid in mod_proxy_ftp. Het gebruik van niet-geïnitialiseerde waarden kan leiden tot het lekken van geheugeninformatie bij het proxy-en van verzoeken naar een door een aanvaller gecontroleerde FTP-server.
- Geheugenlek in mod_ssl, dat optreedt bij het verwerken van OCSP-verzoeken.
De meest opvallende wijzigingen die niet met beveiliging te maken hebben:
- Een nieuwe module is toegevoegd , die integratie biedt met de systeemmanager systemd. De module stelt het mogelijk om httpd te gebruiken in services met het type "Type=notify".
- Ondersteuning voor cross-compiling is toegevoegd aan apxs.
- De mogelijkheden van de mod_md-module, ontwikkeld door het Let's Encrypt-project voor het automatiseren van het verkrijgen en onderhouden van certificaten met behulp van het ACME (Automatic Certificate Management Environment) protocol, zijn uitgebreid:
- De richtlijn MDContactEmail is toegevoegd, waarmee een contact-e-mail kan worden opgegeven die niet overlapt met de gegevens van de ServerAdmin-richtlijn.
- Voor alle virtuele hosts is controle op de ondersteuning van het protocol, dat wordt gebruikt bij het tot stand brengen van een beveiligd communicatiekanaal ("tls-alpn-01"), gegarandeerd.
- Het gebruik van mod_md-richtlijnen in en -blokken is toegestaan.
- Zorg voor vervanging van eerdere instellingen bij hergebruik van MDCAChallenges.
- De mogelijkheid om een URL in te stellen voor CTLog Monitor is toegevoegd.
- Voor bepaalde opdrachten gedefinieerd in de MDMessageCmd-richtlijn is het oproepen met het argument "installed" bij het activeren van een nieuw certificaat na het opnieuw opstarten van de server (bijvoorbeeld, dit kan worden gebruikt voor het kopiëren of converteren van een nieuw certificaat voor andere applicaties) mogelijk gemaakt.
- mod_proxy_hcheck heeft ondersteuning toegevoegd voor het masker %{Content-Type} in controle-expressies.
- In mod_usertrack zijn de modi CookieSameSite, CookieHTTPOnly en CookieSecure toegevoegd voor het configureren van de verwerking van usertrack-Cookies.
- In mod_proxy_ajp is de parameter "secret" geïmplementeerd voor proxy-verwerkers ter ondersteuning van het verouderde AJP13-authenticatieprotocol.
- Een configuratieset voor OpenWRT is toegevoegd.
- In mod_ssl is ondersteuning toegevoegd voor het gebruik van privésleutels en certificaten uit OpenSSL ENGINE door het opgeven van een PKCS#11 URI in SSLCertificateFile/KeyFile.
- Er is testen uitgevoerd met behulp van het continuous integration-systeem Travis CI.
- De verwerking van Transfer-Encoding-headers is aangescherpt.
- In mod_ssl is protocolonderhandeling voor TLS mogelijk gemaakt in combinatie met virtuele hosts (ondersteund bij opbouw met OpenSSL-1.1.1+).
- Door het gebruik van hashing voor commando-tabellen is de herstart in 'graceful'-modus versneld (zonder onderbreking van lopende verzoekhandlers).
- In mod_lua zijn de tabellen r:headers_in_table, r:headers_out_table, r:err_headers_out_table, r:notes_table en r:subprocess_env_table toegevoegd, die alleen-lezen toegankelijk zijn. Het is toegestaan om de tabellen de waarde 'nil' toe te wijzen.
- In mod_authn_socache is de limiet voor de grootte van cachbare strings verhoogd van 100 naar 256.
Bron: opennet.ru
