Wydanie serwera http Apache 2.4.43

Opublikowano Wydanie serwera HTTP Apache 2.4.43 (wydanie 2.4.42 zostało pominięte), w którym przedstawiono 34 zmiany i usunięto 3 luki:

  • CVE-2020-1927: podatność w mod_rewrite, która pozwala na wykorzystanie serwera do przekierowywania żądań do innych zasobów (otwarte przekierowanie). Niektóre ustawienia mod_rewrite mogą prowadzić do przekierowania użytkownika na inny link, zakodowany przy użyciu znaku nowej linii w parametrach używanych w istniejącym przekierowaniu.
  • CVE-2020-1934: podatność w mod_proxy_ftp. Użycie niezinicjowanych wartości może prowadzić do wycieku zawartości pamięci podczas proxy żądań do kontrolowanego przez atakującego serwera FTP.
  • Wycieki pamięci w mod_ssl, które występują podczas łączenia żądań OCSP.

Najbardziej zauważalne zmiany niezwiązane z bezpieczeństwem:

  • Dodano nowy moduł mod_systemd, który zapewnia integrację z menedżerem systemowym systemd. Moduł pozwala na użycie httpd w usługach typu „Type=notify”.
  • W apxs dodano wsparcie dla cross-kompilacji.
  • Rozszerzone możliwości modułu mod_md, opracowanego przez projekt Let’s Encrypt do automatyzacji uzyskiwania i zarządzania certyfikatami przy użyciu protokołu ACME (Automatic Certificate Management Environment):
    • Dodano dyrektywę MDContactEmail, dzięki której można wskazać kontaktowy adres email, który nie pokrywa się z danymi dyrektywy ServerAdmin.
    • Dla wszystkich wirtualnych hostów zapewniono weryfikację wsparcia dla protokołu używanego podczas negocjacji zabezpieczonego kanału komunikacyjnego („tls-alpn-01”).
    • Zezwolono na użycie dyrektyw mod_md w blokach i .
    • Umożliwiono zastąpienie wcześniejszych ustawień przy ponownym użyciu MDCAChallenges.
    • Dodano możliwość konfiguracji url dla CTLog Monitor.
    • Dla określonych w dyrektywie MDMessageCmd poleceń zapewniono wywołanie z argumentem „zainstalowane” przy aktywacji nowego certyfikatu po ponownym uruchomieniu serwera (na przykład można to wykorzystać do kopiowania lub konwersji nowego certyfikatu do innych aplikacji).
  • mod_proxy_hcheck dodano wsparcie dla maski %{Content-Type} w wyrażeniach kontrolnych.
  • W mod_usertrack dodano tryby CookieSameSite, CookieHTTPOnly i CookieSecure do konfiguracji przetwarzania ciasteczek usertrack.
  • W mod_proxy_ajp dla procesorów proxy wprowadzono parametr „secret” w celu wsparcia przestarzałego protokołu uwierzytelniania AJP13.
  • Dodano zestaw konfiguracyjny dla OpenWRT.
  • W mod_ssl dodano wsparcie dla użycia kluczy prywatnych i certyfikatów z OpenSSL ENGINE poprzez wskazanie URI PKCS#11 w SSLCertificateFile/KeyFile.
  • Wdrożono testowanie z wykorzystaniem systemu ciągłej integracji Travis CI.
  • Zaostrzenie analizy nagłówków Transfer-Encoding.
  • W mod_ssl zapewniono uzgadnianie protokołu TLS przypisanego do wirtualnych hostów (obsługiwane przy kompilacji z OpenSSL-1.1.1+.
  • Dzięki zastosowaniu haszowania dla tabel poleceń przyspieszono ponowne uruchamianie w trybie „graceful” (bez przerywania wykonywanych obsługiwaczy żądań).
  • W mod_lua dodano tabele r:headers_in_table, r:headers_out_table, r:err_headers_out_table, r:notes_table oraz r:subprocess_env_table, dostępne w trybie tylko do odczytu. Zezwolono na przypisanie tabelom wartości „nil”.
  • W mod_authn_socache zwiększono limit rozmiaru pamięci podręcznej z 100 do 256 bajtów.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster