lëshimi i serverit HTTP Apache 2.4.41 (nuk u lëshua versioni 2.4.40), në të cilin janë paraqitur dhe janë rregulluar :
- â njĂ« problem nĂ« mod_http2, i cili mund tĂ« shkaktojĂ« dĂ«mtim tĂ« memories gjatĂ« dĂ«rgimit tĂ« kĂ«rkesave push nĂ« njĂ« fazĂ« shumĂ« tĂ« hershme. Me pĂ«rdorimin e konfigurimit 'H2PushResource', Ă«shtĂ« e mundur tĂ« teprohet me zonĂ«n e memories nĂ« grupin e pĂ«rpunimit tĂ« kĂ«rkesave, por problemi Ă«shtĂ« i kufizuar nĂ« njĂ« dĂ«shtim, pasi tĂ« dhĂ«nat e shkruara nuk bĂ«hen nĂ« bazĂ« tĂ« informacionit tĂ« marrĂ« nga klienti;
- â njĂ« ndjeshmĂ«ri e sapo vulnerabiliteti DoS nĂ« zbatimet HTTP/2.
NjĂ« sulmues mund tĂ« shuajĂ« memorien e disponueshme tĂ« procesit dhe tĂ« krijojĂ« njĂ« ngarkesĂ« tĂ« madhe nĂ« CPU, duke hapur njĂ« dritare tĂ« lĂ«vizshme HTTP/2 pĂ«r tĂ« dĂ«rguar tĂ« dhĂ«na nga serveri pa kufizime, por duke mbajtur dritaren TCP tĂ« mbyllur, kjo nuk lejon qĂ« tĂ« dhĂ«nat tĂ« shkruhen faktikisht nĂ« soket; - â njĂ« problem nĂ« mod_rewrite, qĂ« lejon pĂ«rdorimin e serverit pĂ«r tĂ« redirigjuar kĂ«rkesat nĂ« burime tĂ« tjera (open redirect). Disa konfigurime tĂ« mod_rewrite mund tĂ« çojnĂ« nĂ« redirigjimin e pĂ«rdoruesve nĂ« njĂ« lidhje tjetĂ«r, e koduar nĂ« pĂ«rdorimin e karakterit tĂ« kalimit tĂ« linjĂ«s brenda parametrave qĂ« pĂ«rdoren nĂ« njĂ« redirektim ekzistues. PĂ«r tĂ« bllokuar problemin nĂ« RegexDefaultOptions, mund tĂ« pĂ«rdoret flag'i PCRE_DOTALL, i cili tani Ă«shtĂ« vendosur si i parazgjedhur;
- â mundĂ«sia e kryerjes sĂ« skriptimit ndĂ«rsiteve nĂ« faqet e gabimeve, qĂ« i nxjerr mod_proxy. NĂ« kĂ«to faqe, lidhja pĂ«rfshin URL-nĂ« e marrĂ« nga kĂ«rkesa, nĂ« tĂ« cilĂ«n sulmuesi, pĂ«rmes shpĂ«rndarjes sĂ« karaktereve, mund tĂ« futĂ« njĂ« kod HTML tĂ« gjeneruar.
- â mbushja e stack-ut dhe dereferencimi i njĂ« treguesi NULL nĂ« mod_remoteip, i eksploruar pĂ«rmes manipulimeve tĂ« kokĂ«s sĂ« protokollit PROXY. Sulmi mund tĂ« realizohet vetĂ«m nga ana e konfigurimeve nĂ« serverin proxy, jo pĂ«rmes kĂ«rkesĂ«s sĂ« klientit;
- â njĂ« vulnerabilitet nĂ« mod_http2, qĂ« lejon nĂ« momentin e mbylljes sĂ« lidhjes tĂ« inicioni leximin e pĂ«rmbajtjes nga njĂ« zonĂ« memories qĂ« tashmĂ« Ă«shtĂ« çliruar (read-after-free).
Ndryshimet më të dukshme, që nuk lidhen me sigurinë:
- Në mod_proxy_balancer është forcuar mbrojtja nga sulmet XSS/XSRF nga nodet që kanë besueshmëri;
- Në mod_session është shtuar konfigurimi SessionExpiryUpdateInterval për të përcaktuar intervalin e rinovimit të kohës së skadimit të seancës/cookie;
- Janë marrë masa për pastrimin e faqeve me gabime, të cilat eliminojnë nxjerrjen e informacionit nga kërkesat në këto faqe;
- Në mod_http2 është siguruar llogaritja e vlerës së parametrave 'LimitRequestFieldSize', i cili më parë vepronte vetëm për kontrollin e fushave të titujve HTTP/1.1;
- ĂshtĂ« siguruar krijimi i konfigurimit mod_proxy_hcheck kur pĂ«rdoret nĂ« BalancerMember;
- ĂshtĂ« reduktuar konsumimi i memories nĂ« mod_dav kur pĂ«rdoret komanda PROPFIND mbi njĂ« koleksion tĂ« madh;
- Në mod_proxy dhe mod_ssl janë zgjidhur problemet me caktimin e cilësimeve të certifikatave dhe SSL brenda bllokut Proxy;
- Në mod_proxy lejohet përdorimi i cilësimeve SSLProxyCheckPeer* për të gjitha modulat e proxy;
- JanĂ« zgjeruar mundĂ«sitĂ« e modulit , projekti Letâs Encrypt pĂ«r automatizimin e marrjes dhe mirĂ«mbajtjes sĂ« certifikatave duke pĂ«rdorur protokollin ACME (Ambienti i Menaxhimit tĂ« Certifikatave Automatike):
- Versioni i dytë i protokollit , i cili tani aplikohet si standard dhe kërkesat e zbrazëta POST në vend të GET.
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r verifikimin mbi bazĂ«n e zgjerimit TLS-ALPN-01 (RFC 7301, Negocimi i Protokollit tĂ« ShtresĂ«s Aplikative), i cili pĂ«rdoret nĂ« HTTP/2.
- ĂshtĂ« ndĂ«rprehur mbĂ«shtetja pĂ«r metodĂ«n e verifikimit âtls-sni-01â (pĂ«r shkak tĂ« ).
- JanĂ« shtuar komandat pĂ«r konfigurimin dhe ndĂ«rprerjen e verifikimit me metodĂ«n âdns-01â.
- Shtuar mbĂ«shtetje nĂ« certifikata kur aktivizohet verifikimi mbi bazĂ«n e DNS (âdns-01â).
- ĂshtĂ« realizuar menaxheri âmd-statusâ dhe faqja me gjendjen e certifikatĂ«s âhttps://domain/.httpd/certificate-statusâ.
- JanĂ« shtuar direktivat âMDCertificateFileâ dhe âMDCertificateKeyFileâ pĂ«r konfigurimin e parametrave tĂ« domain-eve pĂ«rmes skedarĂ«ve statikĂ« (pa mbĂ«shtetje pĂ«r rinovim automatik).
- ĂshtĂ« shtuar direktiva âMDMessageCmdâ pĂ«r thirrjen e komandave tĂ« jashtme kur ndodhin ngjarje ârenewedâ, âexpiringâ ose âerroredâ.
- ĂshtĂ« shtuar direktiva âMDWarnWindowâ pĂ«r konfigurimin e mesazhit tĂ« paralajmĂ«rimit pĂ«r skadimin e vlefshmĂ«risĂ« sĂ« certifikatĂ«s;
Burimi: opennet.ru
