Një version i ri i serverit HTTP Apache 2.4.66 është publikuar, duke rregulluar 5 dobësi dhe bërë disa ndryshime të shumta.
Dobësitë e rregulluara (dy të parat kanë një nivel të moderuar rreziku, ndërsa të tjerat janë me rrezik të ulët):
- CVE-2025-66200 â organizimi i ekzekutimit tĂ« skriptit CGI nga njĂ« pĂ«rdorues tjetĂ«r nĂ« konfigurimet me mod_userdir dhe suexec pĂ«rmes manipulimit me direktivĂ«n "RequestHeader" nĂ« skedarin .htaccess (nĂ«se pĂ«rdorimi i saj nĂ« .htaccess lejohet).
- CVE-2025-59775 â dobĂ«sia SSRF (Server-Side Request Forgery), e cila çon nĂ« rrjedhjen e hashit NTLM nĂ« njĂ« server tjetĂ«r pĂ«r pĂ«rdorim tĂ« Apache httpd nĂ« platformĂ«n Windows nĂ« konfigurimet me cilĂ«simet "AllowEncodedSlashes On" dhe "MergeSlashes Off".
- CVE-2025-65082 â tejkalimi i variablave tĂ« mjedisit pĂ«r skriptet CGI pĂ«r shkak tĂ« ekranuar tĂ« papĂ«rshtatshĂ«m tĂ« karaktereve kontrolluese (pĂ«rcaktimi i variablave nĂ« cilĂ«sime mund tĂ« tejkalojĂ« vlerat e variablave tĂ« llogaritur pĂ«r CGI). serverin CVE-2025-58098 â dĂ«rgimi i njĂ« shkrese tĂ« ekranuar tĂ« kĂ«rkesĂ«s nĂ« direktivĂ«n SSI (Server Side Includes) "" nĂ« konfigurimet me mod_cgid nĂ« vend tĂ« mod_cgi.
- CVE-2025-55753 â dĂ«rgimi i kĂ«rkesave tĂ« vazhdueshme (pa ndĂ«rprerje midis kĂ«rkesave) pĂ«r pĂ«rditĂ«simin e certifikatĂ«s nĂ« modulin mod_md pas numrit tĂ« madh tĂ« dĂ«shtimeve kur pĂ«rpiqesh tĂ« pĂ«rditĂ«sosh njĂ« certifikatĂ« tĂ« skaduar.
- CVE-2025-55753 â dĂ«rgimi i pĂ«rsĂ«ritjeve tĂ« vazhdueshme (pa vonesĂ« midis kĂ«rkesave) tĂ« kĂ«rkesave tĂ« rinovimit tĂ« certifikatĂ«s ACME nĂ« modulin mod_md pas njĂ« numri tĂ« madh dĂ«shtimesh gjatĂ« pĂ«rpjekjes pĂ«r tĂ« rinovuar njĂ« certifikatĂ« tĂ« skaduar.
Mes përmirësimeve që nuk lidhen me sigurinë:
- Moduli mod_md me implementimin e protokollit ACME është përditësuar në versionin 2.6.6:
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r zgjerimin e protokollit ARI (ACME Renewal Information), i cili lejon tĂ« merrni informacion rreth nevojĂ«s pĂ«r pĂ«rditĂ«simin e certifikatave dhe tĂ« zgjidhni kohĂ«n optimale pĂ«r pĂ«rditĂ«simin. PĂ«r aktivizimin e ARI Ă«shtĂ« propozuar direktiva "MDRenewViaARI on|off".
- ĂshtĂ« implementuar direktiva "MDInitialDelay" pĂ«r tĂ« vendosur njĂ« vonesĂ« nĂ« kontrollin e certifikatĂ«s pas rinisjes sĂ« serverit.
- Vlera e paracaktuar e parametrave MDRetryDelay (vonimi para një përpjekjeje të dytë pas një gabimi) është rritur deri në 30 sekonda.
- Ndalohet mbështetja për VPN- Tailscale.
- Janë rregulluar gabimet dhe rrjedhjet e memories.
- Moduli mod_http2 është përditësuar në versionin 2.0.35, ku është shtuar direktiva "H2MaxStreamErrors" për të caktuar një kufi për numrin e gabimeve në rrjedhë, pas të cilave lidhja do të mbyllet.
- Në mod_http2 është arritur përpunimi korrekt i përgjigjeve me kodin 3 nga mod_cache.
- Në mod_proxy_http2 është implementuar direktiva "ProxyErrorOverride" për tejkalimin e kodeve të gabimeve.
- Në mpm_common është shtuar direktiva "ListenTCPDeferAccept", përmes së cilës mund të vendosni vlerën e opsionit TCP_DEFER_ACCEPT (aktivizimi vetëm kur vijnë të dhëna në socket) për socketin që dëgjon.
- Në mod_ssl është shtuar direktiva "SSLVHostSNIPolicy" për të konfiguruar rregulla përkatëse për hostet virtual.
Burimi: opennet.ru
