ĂshtĂ« publikuar versioni i serverit HTTP Apache 2.4.48 (versioni 2.4.47 Ă«shtĂ« anashkaluar), nĂ« tĂ« cilin janĂ« paraqitur 39 ndryshime dhe janĂ« rregulluar 8 vulnerabilitete:
- CVE-2021-30641 â ndezje e gabuar e seksionit nĂ« modalitetin âMergeSlashes OFFâ;
- CVE-2020-35452 â mbushje e stack-ut me njĂ« byte tĂ« null nĂ« mod_auth_digest;
- CVE-2021-31618, CVE-2020-26691, CVE-2020-26690, CVE-2020-13950 â dereferencimi i treguesit NULL nĂ« mod_http2, mod_session dhe mod_proxy_http;
- CVE-2020-13938 â mundĂ«sia pĂ«r tĂ« ndalur procesin httpd nga njĂ« pĂ«rdorues tĂ« parĂ«ndĂ«sishĂ«m nĂ« Windows;
- CVE-2019-17567 â probleme me pajtueshmĂ«rinĂ« e protokolleve nĂ« mod_proxy_wstunnel dhe mod_proxy_http.
Ndryshimet më të dukshme, që nuk lidhen me sigurinë:
- Në mod_proxy_wstunnel është shtuar cilësimi ProxyWebsocketFallbackToProxyHttp për të çaktivizuar kalimin në përdorimin e mod_proxy_http për WebSocket.
- Në API-në kryesore të serverit janë përfshirë lidhjet me SSL funksionet që tani janë të disponueshme pa modulin mod_ssl (p.sh., lejojnë modulit mod_md të ofrojë çelësa dhe certifikata).
- Përpunimi i përgjigjeve OCSP (Protokolli i Statusit të Certifikatës Online) është transferuar nga mod_ssl/mod_md në pjesën bazë, duke lejuar që modulët e tjerë të aksesojnë të dhënat OCSP dhe të formulojnë përgjigjet OCSP.
- NĂ« mod_md Ă«shtĂ« e lejuar pĂ«rdorimi i maskave nĂ« direktivĂ«n MDomains, pĂ«r shembull, âMDomain *.host.netâ. NĂ« direktivĂ«n MDPrivateKeys Ă«shtĂ« e lejuar pĂ«rcaktimi i llojeve tĂ« ndryshme tĂ« çelĂ«save, pĂ«r shembull âMDPrivateKeys secp384r1 rsa2048â lejon pĂ«rdorimin e certifikatave ECDSA dhe RSA. ĂshtĂ« ofruar mbĂ«shtetje pĂ«r protokollin e vjetruar ACMEv1.
- Në mod_lua është shtuar mbështetje për Lua 5.4.
- Versioni i modulit mod_http2 Ă«shtĂ« pĂ«rditĂ«suar. PĂ«rmirĂ«suar pĂ«rpunimi i gabimeve. Shtuar opsioni âH2OutputBuffering on/offâ pĂ«r tĂ« menaxhuar tamponimin e daljes (nĂ« mĂ«nyrĂ« default aktivizuar).
- NĂ« mod_dav nĂ« direktivĂ«n FileETag Ă«shtĂ« realizuar modaliteti âDigestâ pĂ«r gjenerimin e ETag nĂ« bazĂ« tĂ« hash-it tĂ« pĂ«rmbajtjes sĂ« skedarit.
- Në mod_proxy është e lejuar kufizimi i zbatimit të ProxyErrorOverride për kode të veçanta të statusit.
- Janë realizuar direktiva të reja ReadBufferSize, FlushMaxThreshold dhe FlushMaxPipelined.
- Në mod_rewrite është realizuar përpunimi i atributit SameSite me analizimin e flagut [CO] (cookie) në direktivën RewriteRule.
- Në mod_proxy është shtuar huka check_trans për të refuzuar kërkesat në një fazë të hershme.
Burimi: opennet.ru
