A fost publicată lansarea serverului HTTP Apache 2.4.48 (lansarea 2.4.47 a fost sărită), care include 39 de modificări și corectează 8 vulnerabilități:
- CVE-2021-30641 - declanșare greșită a secțiunii în modul 'MergeSlashes OFF';
- CVE-2020-35452 - depășire a stivei cu un byte nul în mod_auth_digest;
- CVE-2021-31618, CVE-2020-26691, CVE-2020-26690, CVE-2020-13950 - de-referință a pointerului NULL în mod_http2, mod_session și mod_proxy_http;
- CVE-2020-13938 - posibilitatea de a opri procesul httpd de către un utilizator neprivilegiat în Windows;
- CVE-2019-17567 - probleme de negociere a protocoalelor în mod_proxy_wstunnel și mod_proxy_http.
Cele mai notabile modificări, nelegate de securitate:
- În mod_proxy_wstunnel a fost adăugată setarea ProxyWebsocketFallbackToProxyHttp pentru a dezactiva trecerea la utilizarea mod_proxy_http pentru WebSocket.
- În API-ul serverului de bază au fost incluse funcții asociate cu SSL care sunt acum disponibile fără modul mod_ssl (de exemplu, permit modulului mod_md să furnizeze chei și certificate).
- Procesarea răspunsurilor OCSP (Online Certificate Status Protocol) a fost mutată din mod_ssl/mod_md în componenta de bază, permițând altor module să acceseze datele OCSP și să genereze răspunsuri OCSP.
- În mod_md a fost permisă utilizarea masca în directiva MDomains, de exemplu, „MDomain *.host.net”. În directiva MDPrivateKeys a fost permisă specificarea diferitelor tipuri de chei, de exemplu „MDPrivateKeys secp384r1 rsa2048” permite utilizarea certificatelor ECDSA și RSA. A fost adăugată suport pentru protocolul învechit ACMEv1.
- În mod_lua a fost adăugat suport pentru Lua 5.4.
- A fost actualizată versiunea modulului mod_http2. A fost îmbunătățită procesarea erorilor. A fost adăugată opțiunea ‘H2OutputBuffering on/off’ pentru a controla bufferizarea ieșirii (activată în mod implicit).
- În mod_dav, în directiva FileETag a fost implementat modul 'Digest' pentru generarea ETag bazată pe hash-ul conținutului fișierului.
- În mod_proxy a fost permisă restricția aplicării ProxyErrorOverride pe baza codurilor de stare individuale.
- Au fost implementate directivele noi ReadBufferSize, FlushMaxThreshold și FlushMaxPipelined.
- În mod_rewrite a fost implementată procesarea atributului SameSite în analiza flag-ului [CO] (cookie) în directiva RewriteRule.
- În mod_proxy a fost adăugat hook-ul check_trans pentru a respinge cererile într-o etapă timpurie.
Sursa: opennet.ro
