ĂshtĂ« publikuar versioni i serverit HTTP Apache 2.4.48 (versioni 2.4.47 Ă«shtĂ« anashkaluar), i cili pĂ«rmban 39 ndryshime dhe rregullon 8 vulnerabilitete:
- CVE-2021-30641 â aktivizim i gabuar i seksionit nĂ« modalitetin 'MergeSlashes OFF';
- CVE-2020-35452 â mbingarkesĂ« e stacks pĂ«r njĂ« byte tĂ« null nĂ« mod_auth_digest;
- CVE-2021-31618, CVE-2020-26691, CVE-2020-26690, CVE-2020-13950 â dereferenca e treguesit NULL nĂ« mod_http2, mod_session dhe mod_proxy_http;
- CVE-2020-13938 â mundĂ«sia pĂ«r tĂ« ndalur procesin httpd nga njĂ« pĂ«rdorues jo tĂ« privilegjuar nĂ« Windows;
- CVE-2019-17567 â probleme me pĂ«rputhjen e protokolleve nĂ« mod_proxy_wstunnel dhe mod_proxy_http.
Ndryshimet më të dukshme, të padëshiruara nga siguria:
- Në mod_proxy_wstunnel është shtuar konfigurimi ProxyWebsocketFallbackToProxyHttp për të çaktivizuar kalimin në përdorimin e mod_proxy_http për WebSocket.
- Në API-në kryesore të serverit janë përfshirë funksione të lidhura me SSL funksionet, të cilat tani janë të disponueshme pa modulin mod_ssl (p.sh., lejojnë modulin mod_md të ofrojë çelësa dhe certifikata).
- Trajtimi i përgjigjeve OCSP (Online Certificate Status Protocol) është transferuar nga mod_ssl/mod_md në pjesën bazë, duke lejuar që modulet e tjera të aksesojnë të dhënat OCSP dhe të formojnë përgjigje OCSP.
- NĂ« mod_md lejohet pĂ«rdorimi i maskave nĂ« direktivĂ«n MDomains, pĂ«r shembull, 'MDomain *.host.net'. NĂ« direktivĂ«n MDPrivateKeys lejohet caktimi i llojeve tĂ« ndryshme tĂ« çelĂ«save, p.sh., 'MDPrivateKeys secp384r1 rsa2048' lejon pĂ«rdorimin e certifikatave ECDSA dhe RSA. ĂshtĂ« ofruar mbĂ«shtetje pĂ«r protokollin e vjetĂ«r ACMEv1.
- Në mod_lua është shtuar mbështetje për Lua 5.4.
- Versioni i modulit mod_http2 Ă«shtĂ« pĂ«rmirĂ«suar. Trajtimi i gabimeve Ă«shtĂ« pĂ«rmirĂ«suar. ĂshtĂ« shtuar opsioni 'H2OutputBuffering on/off' pĂ«r tĂ« menaxhuar bufferimin e daljes (nĂ« mĂ«nyrĂ« default Ă«shtĂ« aktivizuar).
- Në mod_dav në direktivën FileETag është implementuar moda 'Digest' për gjenerimin e ETag në bazë të hash-it nga përmbajtja e skedarit.
- Në mod_proxy është lejuar kufizimi i përdorimit të ProxyErrorOverride me kode të veçanta statusi.
- Janë implementuar direktiva të reja ReadBufferSize, FlushMaxThreshold dhe FlushMaxPipelined.
- Në mod_rewrite është realizuar trajtimi i atributit SameSite gjatë analizës së flagut [CO] (cookie) në direktivën RewriteRule.
- Në mod_proxy është shtuar një kapak check_trans për të refuzuar kërkesat në një fazë të hershme.
Burimi: opennet.ru
