Wydanie serwera HTTP Apache 2.4.48

Opublikowano wersję serwera HTTP Apache 2.4.48 (wydanie 2.4.47 zostało pominięte), która zawiera 39 zmian i naprawia 8 podatności:

  • CVE-2021-30641 — nieprawidłowe działanie sekcji w trybie 'MergeSlashes OFF';
  • CVE-2020-35452 — przepełnienie stosu o jeden zerowy bajt w mod_auth_digest;
  • CVE-2021-31618, CVE-2020-26691, CVE-2020-26690, CVE-2020-13950 — dereferencja wskaźnika NULL w mod_http2, mod_session i mod_proxy_http;
  • CVE-2020-13938 — możliwość zatrzymania procesu httpd przez nieuprzywilejowanego użytkownika w systemie Windows;
  • CVE-2019-17567 — problemy z uzgadnianiem protokołów w mod_proxy_wstunnel i mod_proxy_http.

Najbardziej zauważalne zmiany niezwiązane z bezpieczeństwem:

  • W mod_proxy_wstunnel dodano ustawienie ProxyWebsocketFallbackToProxyHttp do wyłączenia przejścia na wykorzystanie mod_proxy_http dla WebSocket.
  • W głównym API serwera dodano związane z SSL funkcje, które są teraz dostępne bez modułu mod_ssl (np. umożliwiają modułowi mod_md dostarczanie kluczy i certyfikatów).
  • Przetwarzanie odpowiedzi OCSP (Online Certificate Status Protocol) przeniesiono z mod_ssl/mod_md do części podstawowej, co umożliwia innym modułom dostęp do danych OCSP i generowanie odpowiedzi OCSP.
  • W mod_md dozwolone jest używanie masek w dyrektywie MDomains, na przykład, 'MDomain *.host.net'. W dyrektywie MDPrivateKeys można określić różne typy kluczy, na przykład 'MDPrivateKeys secp384r1 rsa2048' umożliwia użycie certyfikatów ECDSA i RSA. Wsparcie dla przestarzałego protokołu ACMEv1.
  • W mod_lua dodano wsparcie dla Lua 5.4.
  • Zaktualizowano wersję modułu mod_http2. Ulepszono obsługę błędów. Dodano opcję 'H2OutputBuffering on/off' do zarządzania buforowaniem wyjścia (domyślnie włączone).
  • W mod_dav w dyrektywie FileETag wprowadzono tryb 'Digest' do generowania ETag na podstawie skrótu zawartości pliku.
  • W mod_proxy dozwolone jest ograniczenie zastosowania ProxyErrorOverride do wybranych kodów stanu.
  • Wprowadzono nowe dyrektywy ReadBufferSize, FlushMaxThreshold i FlushMaxPipelined.
  • W mod_rewrite wprowadzono obsługę atrybutu SameSite przy analizie flagi [CO] (ciasteczka) w dyrektywie RewriteRule.
  • W mod_proxy dodano hak check_trans do odrzucania żądań na wczesnym etapie.

Źródło: opennet.ru

Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS 🔥 Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS - ProHoster