lëshimi i serverit HTTP Apache 2.4.41 (lëshimi 2.4.40 është anashkaluar), në të cilin janë përfshirë dhe është eliminuar :
- â njĂ« problem nĂ« mod_http2, i cili mund tĂ« çojĂ« nĂ« dĂ«mtim tĂ« memories kur dĂ«rgohen kĂ«rkesat e push nĂ« njĂ« fazĂ« shumĂ« tĂ« hershme. Me pĂ«rdorimin e cilĂ«simeve 'H2PushResource', mund tĂ« ndodhi rindarje e hapĂ«sirĂ«s sĂ« memories nĂ« pool-in e pĂ«rpunimit tĂ« kĂ«rkesave, por problemi Ă«shtĂ« i kufizuar nĂ« dĂ«shtimin, pasi tĂ« dhĂ«nat e shkruara nuk bazohen nĂ« informacionin e marrĂ« nga klienti;
- â ekspozimi ndaj njĂ« vulnerabiliteti DoS nĂ« implementimet e HTTP/2.
NjĂ« sulmues mund tĂ« shpenzojĂ« memorien e disponueshme pĂ«r procesin dhe tĂ« krijojĂ« njĂ« ngarkesĂ« tĂ« madhe nĂ« CPU, duke hapur njĂ« dritare lĂ«vizĂ«se HTTP/2 pĂ«r dĂ«rgimin e tĂ« dhĂ«nave pa kufizime nga serveri, ndĂ«rsa mban dritaren TCP tĂ« mbyllur, gjĂ« qĂ« nuk lejon nĂ« fakt tĂ« shkruhen tĂ« dhĂ«nat nĂ« socket; - â njĂ« problem me mod_rewrite, i cili mundĂ«son pĂ«rdorimin e serverit pĂ«r tĂ« redirigjuar kĂ«rkesat nĂ« burime tĂ« tjera (open redirect). Disa konfigurime tĂ« mod_rewrite mund tĂ« çojnĂ« nĂ« redirigjimin e pĂ«rdoruesit nĂ« njĂ« lidhje tjetĂ«r, e koduar me simbole tĂ« rikthimit tĂ« linjĂ«s brenda parametrave qĂ« pĂ«rdoren nĂ« redirigjimin ekzistues. PĂ«r tĂ« bllokuar problemin nĂ« RegexDefaultOptions, mund tĂ« pĂ«rdoret flagu PCRE_DOTALL, i cili tani Ă«shtĂ« vendosur si default;
- â njĂ« mundĂ«si e krijimit tĂ« skriptimit ndĂ«rfaqĂ«sor nĂ« faqet e gabimeve qĂ« gjenerohen nga mod_proxy. NĂ« kĂ«to faqe, URL-ja e marrĂ« nga kĂ«rkesa vendoset nĂ« lidhje, ku sulmuesi pĂ«rmes ekranuarjeve tĂ« simboleve mund tĂ« fusĂ« HTML tĂ« rastĂ«sishĂ«m;
- â mbushje e grumbullit dhe dereferencimi i treguesit NULL nĂ« mod_remoteip, i cili shfrytĂ«zohet pĂ«rmes manipulimeve me titujt e protokollit PROXY. Sulmi mund tĂ« bĂ«het vetĂ«m nga ana e serverit tĂ« pĂ«rdorur nĂ« konfigurimet e serverit proxy, jo pĂ«rmes kĂ«rkesĂ«s sĂ« klientit;
- â njĂ« dobĂ«si nĂ« mod_http2, e cila lejon qĂ« nĂ« momentin e pĂ«rfundimit tĂ« lidhjes, tĂ« iniciohet leximi i pĂ«rmbajtjes nga njĂ« zonĂ« memorjeje qĂ« Ă«shtĂ« tashmĂ« çliruar (read-after-free).
Ndryshimet më të dukshme, të padëshiruara nga siguria:
- Në mod_proxy_balancer, mbrojtja ndaj sulmeve XSS/XSRF nga nodet e besueshme është forcuar;
- Në mod_session është shtuar cilësimi SessionExpiryUpdateInterval për të përcaktuar intervalin e rinovimit të skadimit të sesionit / cookie;
- ĂshtĂ« bĂ«rĂ« pastrimi i faqeve me gabime, me synimin pĂ«r tĂ« pĂ«rjashtuar informacione nga kĂ«rkesat nĂ« kĂ«to faqe;
- Në mod_http2 është siguruar llogaritja e vlerës së parametrave 'LimitRequestFieldSize', e cila më parë vepronte vetëm për verifikimin e fushave të titujve HTTP/1.1;
- ĂshtĂ« siguruar krijimi i konfigurimit tĂ« mod_proxy_hcheck kur pĂ«rdoret nĂ« BalancerMember;
- Konsumi i memories është reduktuar në mod_dav kur përdoret urdhri PROPFIND mbi një koleksion të madh;
- Në mod_proxy dhe mod_ssl janë zgjidhur problemet me specifikimin e cilësimeve të certifikatave dhe SSL brenda bllokut Proxy;
- Në mod_proxy është lejuar përdorimi i cilësimeve SSLProxyCheckPeer* për të gjitha modulet e proxy;
- JanĂ« zgjeruar mundĂ«sitĂ« e modulit , nga projekti Letâs Encrypt pĂ«r automatizimin e marrjes dhe mirĂ«mbajtjes sĂ« certifikatave duke pĂ«rdorur protokollin ACME (Automatic Certificate Management Environment):
- Versioni i dytë i protokollit është shtuar , i cili tani aplikohet si versioni parazgjedhës dhe kërkesat POST bosh në vend të GET.
- Shtuar mbështetje për verifikimin mbi bazën e zgjerimit TLS-ALPN-01 (RFC 7301, Negocimi i Protokollit të Shtresës së Apsolutës), i cili përdoret në HTTP/2.
- PĂ«rfunduar mbĂ«shtetje pĂ«r metodĂ«n e verifikimit âtls-sni-01â (pĂ«r shkak tĂ« ).
- Shtuar komandat pĂ«r konfigurimin dhe ndĂ«rprerjen e verifikimit me metodĂ«n âdns-01â.
- Shtuar mbĂ«shtetje pĂ«r nĂ« certifikatat kur aktivizohet verifikimi mbi bazĂ«n e DNS (âdns-01â).
- Implementuar menaxheri âmd-statusâ dhe faqja me statusin e certifikatĂ«s «https://domain/.httpd/certificate-status».
- Shtuar direktivat «MDCertificateFile» dhe «MDCertificateKeyFile» për konfigurimin e parametrave të domain-eve përmes skedarëve statikë (pa mbështetje për auto-rinovimin).
- Shtuar direktivĂ«n «MDMessageCmd» pĂ«r thirjen e komandave tĂ« jashtme kur ndodhin ngjarje ârenewedâ, âexpiringâ ose âerroredâ.
- Shtuar direktivën «MDWarnWindow» për konfigurimin e mesazhit të paralajmërimit për skadimin e certifikatës;
Burimi: opennet.ru
