Lëshimi i serverit http Apache 2.4.43

Publikuar lëshimi i serverit HTTP Apache 2.4.43 (edhe lëshimi 2.4.42 është anashkaluar), i cili paraqet 34 ndryshime dhe është eliminuar 3 vulnerabilitete:

  • CVE-2020-1927: një cenueshmëri në mod_rewrite, e cila lejon përdorimin e serverit për të redirektuar kërkesat në burime të tjera (redirektim i hapur). Disa konfigurime të mod_rewrite mund të çojnë në redirektimin e përdoruesit në një lidhje tjetër, e koduar me simbolin e vijës së re brenda parametrave që përdoren në redirektimin ekzistues.
  • CVE-2020-1934: një cenueshmëri në mod_proxy_ftp. Përdorimi i vlerave të pa inicializuara mund të çojë në rrjedhjen e përmbajtjes së memories gjatë prokurimit të kërkesave në serverin FTP, i kontrolluar nga sulmuesi.
  • Rrjedhjen e memories në mod_ssl, e cila ndodh gjatë lidhjes së kërkesave OCSP.

Ndryshimet më të dukshme, të padëshiruara nga siguria:

  • Moduli i ri është shtuar mod_systemd, që ofron integrimin me menaxherin e sistemit systemd. Moduli lejon përdorimin e httpd në shërbime me tipin 'Type=notify'.
  • Në apxs është shtuar mbështetje për ri-kombinimin e kodit.
  • Janë zgjeruar mundësitë e modulit mod_md, i zhvilluar nga projekti Let’s Encrypt për automatizimin e marrjes dhe mbajtjes së certifikatave duke përdorur protokollin ACME (Ambient i Menaxhimit të Certifikatave Automatike):
    • Është shtuar drejtorja MDContactEmail, e cila lejon përcaktimin e një emaili kontaktues që nuk përputhet me të dhënat nga drejtorja ServerAdmin.
    • Për të gjitha hostet virtuale është siguruar verifikimi i mbështetjes së protokollit të përdorur gjatë negociatave për një kanale të siguruar (‘tls-alpn-01’).
    • Është lejuar përdorimi i drejtorive mod_md në blloqet <If> dhe <Macro>.
    • Është siguruar zëvendësimi i cilësimeve të kaluara gjatë ripërdorimit të MDCAChallenges.
    • Është shtuar mundësia për konfigurimin e url për CTLog Monitor.
    • Për komandat e përcaktuara në drejtorinë MDMessageCmd është siguruar thirrja me argumentin 'installed' kur aktivizohet një certifikatë e re pas rinisjes së serverit (p.sh., mund të përdoret për kopjimin ose transformimin e certifikatës së re për aplikacione të tjera).
  • mod_proxy_hcheck është shtuar mbështetje për maskën %{Content-Type} në shprehjet verifikimi.
  • Në mod_usertrack janë shtuar modet CookieSameSite, CookieHTTPOnly dhe CookieSecure për konfigurimin e përpunimit të Cookie usertrack.
  • Në mod_proxy_ajp për prokuro-pozitë është realizuar parametri 'secret' për mbështetje të protokollit të vjetër të autentifikimit AJP13.
  • Janë publikuar një grup konfigurimesh për OpenWRT.
  • Në mod_ssl është shtuar mbështetje për përdorimin e çelësave privatë dhe certifikatave nga OpenSSL ENGINE përmes përcaktimit të URI PKCS#11 në SSLCertificateFile/KeyFile.
  • Është realizuar testimi duke përdorur sistemin e integrimit të vazhdueshëm Travis CI.
  • Është theksuar analiza e titujve Transfer-Encoding.
  • Në mod_ssl është siguruar negociimi i protokollit TLS në lidhje me hostet virtuale (mbështetet gjatë ndërtimit me OpenSSL-1.1.1+).
  • Përmes aplikimit të funksionit të hashimit për tabelat e komandave është përshpejtuar rinisja në modalitetin 'graceful' (pa ndërprerje të trajtuesve ekzistues të kërkesave).
  • Në mod_lua janë shtuar tabelat r:headers_in_table, r:headers_out_table, r:err_headers_out_table, r:notes_table dhe r:subprocess_env_table, të aksesueshme në modalitet vetëm për lexim. Është lejuar caktimi i një vlerë 'nil' për tabelat.
  • Në mod_authn_socache limita për madhësinë e vargut të cache-ueshëm është rritur nga 100 në 256.

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster