Wydanie serwera HTTP Apache 2.4.43 (wydanie 2.4.42 zostało pominięte), w którym przedstawiono i usunięto :
- CVE-2020-1927: podatność w mod_rewrite, która pozwala na wykorzystanie serwera do przekierowywania żądań do innych zasobów (otwarte przekierowanie). Niektóre ustawienia mod_rewrite mogą prowadzić do przekierowania użytkownika na inny link, zakodowany przy użyciu znaku nowej linii w parametrach używanych w istniejącym przekierowaniu.
- CVE-2020-1934: podatność w mod_proxy_ftp. Użycie niezinicjowanych wartości może prowadzić do wycieku zawartości pamięci podczas proxy żądań do kontrolowanego przez atakującego serwera FTP.
- Wycieki pamięci w mod_ssl, które występują podczas łączenia żądań OCSP.
Najbardziej zauważalne zmiany niezwiązane z bezpieczeństwem:
- Dodano nowy moduł , który zapewnia integrację z menedżerem systemowym systemd. Moduł pozwala na użycie httpd w usługach typu „Type=notify”.
- W apxs dodano wsparcie dla cross-kompilacji.
- Rozszerzone możliwości modułu mod_md, opracowanego przez projekt Let’s Encrypt do automatyzacji uzyskiwania i zarządzania certyfikatami przy użyciu protokołu ACME (Automatic Certificate Management Environment):
- Dodano dyrektywę MDContactEmail, dzięki której można wskazać kontaktowy adres email, który nie pokrywa się z danymi dyrektywy ServerAdmin.
- Dla wszystkich wirtualnych hostów zapewniono weryfikację wsparcia dla protokołu używanego podczas negocjacji zabezpieczonego kanału komunikacyjnego („tls-alpn-01”).
- Zezwolono na użycie dyrektyw mod_md w blokach i .
- Umożliwiono zastąpienie wcześniejszych ustawień przy ponownym użyciu MDCAChallenges.
- Dodano możliwość konfiguracji url dla CTLog Monitor.
- Dla określonych w dyrektywie MDMessageCmd poleceń zapewniono wywołanie z argumentem „zainstalowane” przy aktywacji nowego certyfikatu po ponownym uruchomieniu serwera (na przykład można to wykorzystać do kopiowania lub konwersji nowego certyfikatu do innych aplikacji).
- mod_proxy_hcheck dodano wsparcie dla maski %{Content-Type} w wyrażeniach kontrolnych.
- W mod_usertrack dodano tryby CookieSameSite, CookieHTTPOnly i CookieSecure do konfiguracji przetwarzania ciasteczek usertrack.
- W mod_proxy_ajp dla procesorów proxy wprowadzono parametr „secret” w celu wsparcia przestarzałego protokołu uwierzytelniania AJP13.
- Dodano zestaw konfiguracyjny dla OpenWRT.
- W mod_ssl dodano wsparcie dla użycia kluczy prywatnych i certyfikatów z OpenSSL ENGINE poprzez wskazanie URI PKCS#11 w SSLCertificateFile/KeyFile.
- Wdrożono testowanie z wykorzystaniem systemu ciągłej integracji Travis CI.
- Zaostrzenie analizy nagłówków Transfer-Encoding.
- W mod_ssl zapewniono uzgadnianie protokołu TLS przypisanego do wirtualnych hostów (obsługiwane przy kompilacji z OpenSSL-1.1.1+.
- Dzięki zastosowaniu haszowania dla tabel poleceń przyspieszono ponowne uruchamianie w trybie „graceful” (bez przerywania wykonywanych obsługiwaczy żądań).
- W mod_lua dodano tabele r:headers_in_table, r:headers_out_table, r:err_headers_out_table, r:notes_table oraz r:subprocess_env_table, dostępne w trybie tylko do odczytu. Zezwolono na przypisanie tabelom wartości „nil”.
- W mod_authn_socache zwiększono limit rozmiaru pamięci podręcznej z 100 do 256 bajtów.
Źródło: opennet.ru
