Wydano wydanie serwera HTTP Apache 2.4.66, w którym usunięto 5 podatności i wprowadzono kilka dziesiątek zmian.
Usunięte podatności (pierwsze 2 mają umiarkowany poziom zagrożenia, a pozostałe niski):
- CVE-2025-66200 — uruchamianie skryptów CGI jako inny użytkownik w konfiguracjach z mod_userdir i suexec poprzez manipulację dyrektywą „RequestHeader” w pliku .htaccess (jeśli zezwolono na jej użycie w .htaccess).
- CVE-2025-59775 — podatność SSRF (Server-Side Request Forgery), prowadząca do wycieku hasha NTLM na inny serwer podczas używania Apache httpd na platformie Windows w konfiguracjach z ustawieniami „AllowEncodedSlashes On” i „MergeSlashes Off”.
- CVE-2025-65082 — nadpisywanie zmiennych środowiskowych dla skryptów CGI z powodu nieprawidłowego escaping znaków kontrolnych (ustawienia zmiennych mogą nadpisywać wartości zmiennych obliczonych serwerem dla CGI).
- CVE-2025-58098 — przekazywanie escapowanej ciągu zapytania do dyrektywy SSI (Server Side Includes) „<!—#exec cmd=…—>” w konfiguracjach z mod_cgid zamiast mod_cgi.
- CVE-2025-55753 — wysyłanie ciągłych (bez opóźnienia między zapytaniami) powtarzających się żądań ACME aktualizacji certyfikatu w module mod_md po dużej liczbie niepowodzeń przy próbie aktualizacji wygasłego certyfikatu.
Wśród usprawnień niezwiązanych z bezpieczeństwem:
- Moduł mod_md implementujący protokół ACME zaktualizowano do wersji 2.6.6:
- Dodano wsparcie dla rozszerzenia protokołu ARI (ACME Renewal Information), które pozwala na uzyskanie informacji o potrzebie aktualizacji certyfikatów oraz na wybór optymalnego czasu aktualizacji. Aby włączyć ARI, zaproponowano dyrektywę „MDRenewViaARI on|off”.
- Wprowadzono dyrektywę „MDInitialDelay” do ustawienia opóźnienia weryfikacji certyfikatu po restarcie serwera.
- Zwiększono domyślną wartość parametru MDRetryDelay (opóźnienie przed ponowną próbą po błędzie) do 30 sekund.
- Zaprzestano wsparcia dla VPN-sieci Tailscale.
- Usunięto błędy i wycieki pamięci.
- Moduł mod_http2 zaktualizowano do wersji 2.0.35, w której dodano dyrektywę „H2MaxStreamErrors” do ustalenia limitu liczby błędów w strumieniu, po osiągnięciu którego połączenie zostanie zamknięte.
- W mod_http2 poprawiono obsługę odpowiedzi z kodem 3 od mod_cache.
- W mod_proxy_http2 wprowadzono dyrektywę „ProxyErrorOverride” do nadpisywania kodów błędów.
- W mpm_common dodano dyrektywę „ListenTCPDeferAccept”, za pomocą której można ustawić wartość opcji TCP_DEFER_ACCEPT (aktywacja tylko przy przybyciu danych na gniazdo) dla gniazda nasłuchującego.
- W mod_ssl dodano dyrektywę „SSLVHostSNIPolicy” do konfigurowania zasad zgodności dla wirtualnych hostów.
Źródło: opennet.ru
