ĂshtĂ« publikuar versioni i serverit HTTP Apache 2.4.46 (versionet 2.4.44 dhe 2.4.45 u anashkaluan), ku paraqiten dhe janĂ« rregulluar :
- â tejmbushje buferi nĂ« modulin mod_proxy_uwsgi, e cila mund tĂ« çojĂ« nĂ« rrjedhje informacioni ose ekzekutim kodi nĂ« server gjatĂ« dĂ«rgimit tĂ« njĂ« kĂ«rkese tĂ« formuar posaçërisht. ShfrytĂ«zimi i kĂ«saj dobĂ«sie kryhet pĂ«rmes dĂ«rgimit tĂ« njĂ« HTTP header shumĂ« tĂ« gjatĂ«. PĂ«r mbrojtje Ă«shtĂ« shtuar bllokimi i header-ave mĂ« tĂ« gjatĂ« se 16K (kufizim i pĂ«rcaktuar nĂ« specifikimin e protokollit).
- â dobĂ«si nĂ« modulin mod_http2, qĂ« lejon shkaktimin e rrĂ«zimit tĂ« procesit duke dĂ«rguar njĂ« kĂ«rkesĂ« me HTTP/2 header tĂ« formuar posaçërisht. Problemi shfaqet kur nĂ« modulin mod_http2 aktivizohet debug ose tracing dhe manifestohet si dĂ«mtim i pĂ«rmbajtjes sĂ« memories pĂ«r shkak tĂ« njĂ« race condition gjatĂ« ruajtjes sĂ« informacionit nĂ« log. Problemi nuk shfaqet kur LogLevel vendoset nĂ« vlerĂ«n «info».
- â dobĂ«si nĂ« modulin mod_http2, qĂ« lejon shkaktimin e rrĂ«zimit tĂ« procesit gjatĂ« dĂ«rgimit pĂ«rmes HTTP/2 tĂ« njĂ« kĂ«rkese me vlerĂ« tĂ« formuar posaçërisht tĂ« header-it âCache-Digestâ (rrĂ«zimi ndodh gjatĂ« pĂ«rpjekjes pĂ«r tĂ« kryer operacionin HTTP/2 PUSH pĂ«r burimin). PĂ«r bllokimin e dobĂ«sisĂ« mund tĂ« pĂ«rdoret konfigurimi «H2Push off».
- â dobĂ«si nĂ« mod_remoteip, qĂ« lejon organizimin e spoofing tĂ« adresave IP gjatĂ« proxying, duke pĂ«rdorur mod_remoteip dhe mod_rewrite. Problemi prek vetĂ«m versionet nga 2.4.1 deri nĂ« 2.4.23.
Ndryshimet më të dukshme, që nuk lidhen me sigurinë:
- Nga mod_http2 është hequr mbështetja për draft-specifikimin , zhvillimi i të cilit është ndërprerë.
- ĂshtĂ« ndryshuar sjellja e direktivĂ«s «LimitRequestFields» nĂ« mod_http2; pĂ«rcaktimi i vlerĂ«s 0 tani e çaktivizon kufizimin.
- Në mod_http2 është siguruar përpunimi i lidhjeve kryesore dhe dytësore (master/secondary) si edhe shënimi i metodave në varësi të përdorimit.
- Në rast se nga skripti FCGI/CGI merret përmbajtje e pavlefshme e header-it Last-Modified, ky header tani hiqet dhe nuk zëvendësohet më me kohën epokale (Unix epoch).
- Në kod është shtuar funksioni ap_parse_strict_length() për analizë të rreptë të madhësisë së përmbajtjes.
- Në mod_proxy_fcgi, te ProxyFCGISetEnvIf, është mundësuar heqja e variablave të mjedisit nëse shprehja e caktuar kthen False.
- ĂshtĂ« eliminuar race condition dhe rrĂ«zimi i mundshĂ«m nĂ« mod_ssl gjatĂ« pĂ«rdorimit tĂ« njĂ« certifikate klienti tĂ« pĂ«rcaktuar pĂ«rmes konfigurimit SSLProxyMachineCertificateFile.
- ĂshtĂ« eliminuar rrjedhja e memories nĂ« mod_ssl.
- Në mod_proxy_http2 është siguruar përdorimi i parametrit të proxy «» gjatë kontrollit të funksionimit të një lidhjeje të re ose të ripërdorur me backend-in.
- ĂshtĂ« ndĂ«rprerĂ« lidhja e httpd me opsionin «-lsystemd» nĂ«se Ă«shtĂ« aktivizuar mod_systemd.
- Në mod_proxy_http2 është siguruar marrja parasysh e konfigurimit ProxyTimeout gjatë pritjes së të dhënave hyrëse përmes lidhjeve me backend-in.
Burimi: opennet.ru
