lansarea serverului HTTP Apache 2.4.43 (lansarea 2.4.42 a fost sărită), în care sunt prezentate și eliminate :
- CVE-2020-1927: vulnerabilitate în mod_rewrite, care permite utilizarea serverului pentru a redirecționa solicitările către alte resurse (redirecționare deschisă). Unele configurații ale mod_rewrite pot duce la redirecționarea utilizatorului spre un alt link, codificat cu un simbol de schimbare a liniei în cadrul parametrului utilizat într-o redirecționare existentă.
- CVE-2020-1934: vulnerabilitate în mod_proxy_ftp. Utilizarea valorilor neinițializate poate duce la scurgeri de conținut din memorie când se proxează solicitările către un server FTP controlat de atacator.
- Scurgere de memorie în mod_ssl, care apare la conectarea solicitărilor OCSP.
Cele mai notabile modificări, nelegate de securitate:
- A fost adăugat un nou modul , care oferă integrarea cu managerul de sistem systemd. Modul permite utilizarea httpd în servicii de tip "Type=notify".
- A fost adăugată suport pentru cross-compiling în apxs.
- Funcționalitatea modulului mod_md, dezvoltat de proiectul Let’s Encrypt pentru automatizarea obținerii și întreținerii certificatelor utilizând protocolul ACME (Automatic Certificate Management Environment):
- A fost adăugată directiva MDContactEmail, prin care se poate specifica un email de contact, diferit de datele din directiva ServerAdmin.
- Pentru toate gazdele virtuale a fost asigurată verificarea suportului pentru protocolul utilizat în negocierea canalului sigur de comunicare ("tls-alpn-01").
- Utilizarea directivelor mod_md în blocurile și a fost autorizată.
- S-a asigurat înlocuirea setărilor anterioare la reutilizarea MDCAChallenges.
- A fost adăugată posibilitatea de configurare a url-ului pentru CTLog Monitor.
- Pentru anumite comenzi specificate în directiva MDMessageCmd, a fost asigurat apelul cu argumentul "installed" la activarea unui nou certificat după repornirea serverului (de exemplu, poate fi folosit pentru copierea sau transformarea noului certificat pentru alte aplicații).
- mod_proxy_hcheck a adăugat suport pentru masca %{Content-Type} în expresiile de verificare.
- În mod_usertrack au fost adăugate moduri CookieSameSite, CookieHTTPOnly și CookieSecure pentru a configura gestionarea cookie-urilor usertrack.
- În mod_proxy_ajp pentru proxie, a fost implementat parametrul "secret" pentru a susține protocolul de autentificare învechit AJP13.
- A fost adăugat un set de configurare pentru OpenWRT.
- În mod_ssl a fost adăugat suport pentru utilizarea cheilor și certificatelor private din OpenSSL ENGINE prin specificarea URI PKCS#11 în SSLCertificateFile/KeyFile.
- S-a realizat testarea folosind sistemul de integrare continuă Travis CI.
- S-a înăsprit analiza antetelor Transfer-Encoding.
- În mod_ssl s-a asigurat negocierea protocolului TLS legată de gazdele virtuale (se suportă la compilarea cu OpenSSL-1.1.1+).
- Prin aplicarea hashing-ului pentru tabelele de comenzi s-a accelerat repornirea în modul „graceful” (fără a întrerupe handlerii de cereri în execuție).
- În mod_lua au fost adăugate tabelele r:headers_in_table, r:headers_out_table, r:err_headers_out_table, r:notes_table și r:subprocess_env_table, disponibile în mod doar pentru citire. A fost permisă alocarea valorii „nil” tabelurilor.
- În mod_authn_socache limita dimensiunii șirului cacheabil a fost crescută de la 100 la 256.
Sursa: opennet.ro
