Lansarea serverului HTTP Apache 2.4.43

Publicat lansarea serverului HTTP Apache 2.4.43 (lansarea 2.4.42 a fost sărită), în care sunt prezentate 34 de modificări și eliminate în Solaris (nivel maxim de pericol 5.3 — probleme în managerul de pachete IPS, SunSSH și serviciul de gestionare a blocărilor. Problemele au fost remediate în versiunea:

  • CVE-2020-1927: vulnerabilitate în mod_rewrite, care permite utilizarea serverului pentru a redirecționa solicitările către alte resurse (redirecționare deschisă). Unele configurații ale mod_rewrite pot duce la redirecționarea utilizatorului spre un alt link, codificat cu un simbol de schimbare a liniei în cadrul parametrului utilizat într-o redirecționare existentă.
  • CVE-2020-1934: vulnerabilitate în mod_proxy_ftp. Utilizarea valorilor neinițializate poate duce la scurgeri de conținut din memorie când se proxează solicitările către un server FTP controlat de atacator.
  • Scurgere de memorie în mod_ssl, care apare la conectarea solicitărilor OCSP.

Cele mai notabile modificări, nelegate de securitate:

  • A fost adăugat un nou modul mod_systemd, care oferă integrarea cu managerul de sistem systemd. Modul permite utilizarea httpd în servicii de tip "Type=notify".
  • A fost adăugată suport pentru cross-compiling în apxs.
  • Funcționalitatea modulului mod_md, dezvoltat de proiectul Let’s Encrypt pentru automatizarea obținerii și întreținerii certificatelor utilizând protocolul ACME (Automatic Certificate Management Environment):
    • A fost adăugată directiva MDContactEmail, prin care se poate specifica un email de contact, diferit de datele din directiva ServerAdmin.
    • Pentru toate gazdele virtuale a fost asigurată verificarea suportului pentru protocolul utilizat în negocierea canalului sigur de comunicare ("tls-alpn-01").
    • Utilizarea directivelor mod_md în blocurile și a fost autorizată.
    • S-a asigurat înlocuirea setărilor anterioare la reutilizarea MDCAChallenges.
    • A fost adăugată posibilitatea de configurare a url-ului pentru CTLog Monitor.
    • Pentru anumite comenzi specificate în directiva MDMessageCmd, a fost asigurat apelul cu argumentul "installed" la activarea unui nou certificat după repornirea serverului (de exemplu, poate fi folosit pentru copierea sau transformarea noului certificat pentru alte aplicații).
  • mod_proxy_hcheck a adăugat suport pentru masca %{Content-Type} în expresiile de verificare.
  • În mod_usertrack au fost adăugate moduri CookieSameSite, CookieHTTPOnly și CookieSecure pentru a configura gestionarea cookie-urilor usertrack.
  • În mod_proxy_ajp pentru proxie, a fost implementat parametrul "secret" pentru a susține protocolul de autentificare învechit AJP13.
  • A fost adăugat un set de configurare pentru OpenWRT.
  • În mod_ssl a fost adăugat suport pentru utilizarea cheilor și certificatelor private din OpenSSL ENGINE prin specificarea URI PKCS#11 în SSLCertificateFile/KeyFile.
  • S-a realizat testarea folosind sistemul de integrare continuă Travis CI.
  • S-a înăsprit analiza antetelor Transfer-Encoding.
  • În mod_ssl s-a asigurat negocierea protocolului TLS legată de gazdele virtuale (se suportă la compilarea cu OpenSSL-1.1.1+).
  • Prin aplicarea hashing-ului pentru tabelele de comenzi s-a accelerat repornirea în modul „graceful” (fără a întrerupe handlerii de cereri în execuție).
  • În mod_lua au fost adăugate tabelele r:headers_in_table, r:headers_out_table, r:err_headers_out_table, r:notes_table și r:subprocess_env_table, disponibile în mod doar pentru citire. A fost permisă alocarea valorii „nil” tabelurilor.
  • În mod_authn_socache limita dimensiunii șirului cacheabil a fost crescută de la 100 la 256.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster