Lëshimi i serverit HTTP Apache 2.4.62 është tani i disponueshëm, ku janë rregulluar dy vulnerabilitete dhe janë bërë 6 ndryshime. Vulnerabiliteti i parë (CVE-2024-40898) lejon një sulm SSRF (Server-side request forgery) ndaj mod_rewrite. Problemi shfaqet vetëm në platformën Windows dhe, me dërgimin e kërkesave të formatuara në mënyrë të veçantë, mund të çojë në rrjedhjen e hash-eve NTLM në një server që kontrollohet nga sulmuesit.
Vulnerabiliteti i dytë (CVE-2024-40725) lejon shikimin e kodit të skripteve, procesimi i të cilave është konfiguruar me ndihmën e direktivës AddType. Për shembull, mund të formohet një kërkesë që është dizajnuar në mënyrë të veçantë për një skript PHP, e cila do të çonte në shfaqjen e përmbajtjes së saj, në vend të ekzekutimit. Rregullimi bllokon një variant të shtuar të shfrytëzimit të vulnerabilitetit CVE-2024-39884, të eliminuar në versionin 2.4.61.
Nga ndryshimet që nuk lidhen me sigurinë, spikat shtimi në mod_ssl i mundësisë për ngarkimin e certifikatave dhe çelësave nga depo që mbështesin standardin pkcs11.
Sipas raportit të qershorit nga kompania Netcraft, rreth 212 milion faqe interneti funksionojnë nën serverin http Apache (një vit më parë ishin 228 milion). Pjesa e tregut të Apache httpd vlerësohet në 19.28% të të gjitha faqeve, që përfaqëson vendin e dytë në popullaritetin e kësaj kategorie (pjesa e tregut të Nginx është 21.35%, Cloudflare 11.05%, dhe OpenResty (platformë bazuar në nginx dhe LuaJIT) 0.79%). Kur shqyrtohen vetëm faqet e internetit aktive, Apache mban vendin e parë në renditje me një pjesë prej 19.13% (pjesa e tregut të Nginx është 18.09%, Cloudflare 14.80%, Google 10.01%). Nga një milion faqet më të vizituara në botë, Apache ndodhet në vendin e tretë me një pjesë prej 19.69% (liderët janë Cloudflare me 23.10% dhe Nginx me 20.50%).

Burimi: opennet.ru
