A fost lansată versiunea serverului HTTP Apache 2.4.66, care a remediat 5 vulnerabilități și a adus câteva zeci de modificări.
Vulnerabilitățile remediate (primele 2 au un nivel moderat de severitate, iar celelalte sunt de severitate mică):
- CVE-2025-66200 — organizarea execuției scripturilor CGI de către un alt utilizator în configurațiile cu mod_userdir și suexec prin manipularea directivei «RequestHeader» în fișierul .htaccess (dacă utilizarea .htaccess este permisă).
- CVE-2025-59775 — vulnerabilitate SSRF (Server-Side Request Forgery) care duce la scurgerea hash-ului NTLM către un alt server atunci când se utilizează Apache httpd pe platforma Windows în configurațiile cu setările «AllowEncodedSlashes On» și «MergeSlashes Off».
- CVE-2025-65082 — redefinirea variabilelor de mediu pentru scripturile CGI din cauza escaperii incorecte a caracterelor de control (setarea variabilelor în configurări poate suprascrie valorile variabilelor calculate serverul pentru CGI).
- CVE-2025-58098 — transmiterea unei șiruri de interogare escape în directivele SSI (Server Side Includes) «<!—#exec cmd=…—>» în configurațiile cu mod_cgid în loc de mod_cgi.
- CVE-2025-55753 — trimiterea de cereri ACME de actualizare a certificatului în mod continuu (fără întârziere între cereri) în cadrul modulului mod_md după un număr mare de eșecuri în încercarea de a actualiza un certificat expirat.
Printre îmbunătățirile nelegate de securitate:
- Modulul mod_md cu implementarea protocolului ACME a fost actualizat la versiunea 2.6.6:
- A fost adăugată suportul pentru extensia protocolului ARI (ACME Renewal Information), care permite obținerea de informații privind necesitatea de a actualiza certificatele și alegerea celui mai bun moment pentru actualizare. Pentru a activa ARI, a fost propusă directiva «MDRenewViaARI on|off».
- A fost implementată directiva «MDInitialDelay» pentru a seta o întârziere în verificarea certificatului după repornirea serverului.
- Valoarea implicită a parametrului MDRetryDelay (întârziere înainte de o nouă încercare după o eroare) a fost crescută la 30 de secunde.
- Suportul a fost oprit VPN-rețelei Tailscale.
- Au fost remediat erorile și scurgerile de memorie.
- Modulul mod_http2 a fost actualizat la versiunea 2.0.35, care a adus directiva «H2MaxStreamErrors» pentru a seta un limită la numărul de erori în flux, după atingerea căreia conexiunea va fi închisă.
- În mod_http2 a fost corectată gestionarea răspunsurilor cu cod 3 din mod_cache.
- În mod_proxy_http2 a fost implementată directiva «ProxyErrorOverride» pentru a suprascrie codurile de eroare.
- În mpm_common a fost adăugată directiva «ListenTCPDeferAccept», prin care se poate seta valoarea opțiunii TCP_DEFER_ACCEPT (activare doar la primirea de date pe socket) pentru socketul de ascultare.
- În mod_ssl a fost adăugată directiva «SSLVHostSNIPolicy» pentru configurarea regulilor de compatibilitate pentru gazde virtuale.
Sursa: opennet.ro
