Një version i ri i serverit HTTP Apache 2.4.66 është publikuar, duke rregulluar 5 dobësi dhe bërë disa ndryshime të shumta.
Dobësitë e rregulluara (dy të parat kanë një nivel të moderuar rreziku, ndërsa të tjerat janë me rrezik të ulët):
- CVE-2025-66200 — organizimi i ekzekutimit të skriptit CGI nga një përdorues tjetër në konfigurimet me mod_userdir dhe suexec përmes manipulimit me direktivën "RequestHeader" në skedarin .htaccess (nëse përdorimi i saj në .htaccess lejohet).
- CVE-2025-59775 — dobësia SSRF (Server-Side Request Forgery), e cila çon në rrjedhjen e hashit NTLM në një server tjetër për përdorim të Apache httpd në platformën Windows në konfigurimet me cilësimet "AllowEncodedSlashes On" dhe "MergeSlashes Off".
- CVE-2025-65082 — tejkalimi i variablave të mjedisit për skriptet CGI për shkak të ekranuar të papërshtatshëm të karaktereve kontrolluese (përcaktimi i variablave në cilësime mund të tejkalojë vlerat e variablave të llogaritur për CGI). serverin CVE-2025-58098 — dërgimi i një shkrese të ekranuar të kërkesës në direktivën SSI (Server Side Includes) "" në konfigurimet me mod_cgid në vend të mod_cgi.
- CVE-2025-55753 — dërgimi i kërkesave të vazhdueshme (pa ndërprerje midis kërkesave) për përditësimin e certifikatës në modulin mod_md pas numrit të madh të dështimeve kur përpiqesh të përditësosh një certifikatë të skaduar.
- CVE-2025-55753 — отправка непрерывных (без задержки между запросами) повторных ACME-запросов обновления сертификата в модуле mod_md после большого числа сбоев при попытке обновления просроченного сертификата.
Mes përmirësimeve që nuk lidhen me sigurinë:
- Moduli mod_md me implementimin e protokollit ACME është përditësuar në versionin 2.6.6:
- Është shtuar mbështetje për zgjerimin e protokollit ARI (ACME Renewal Information), i cili lejon të merrni informacion rreth nevojës për përditësimin e certifikatave dhe të zgjidhni kohën optimale për përditësimin. Për aktivizimin e ARI është propozuar direktiva "MDRenewViaARI on|off".
- Është implementuar direktiva "MDInitialDelay" për të vendosur një vonesë në kontrollin e certifikatës pas rinisjes së serverit.
- Vlera e paracaktuar e parametrave MDRetryDelay (vonimi para një përpjekjeje të dytë pas një gabimi) është rritur deri në 30 sekonda.
- Ndalohet mbështetja për VPN- Tailscale.
- Janë rregulluar gabimet dhe rrjedhjet e memories.
- Moduli mod_http2 është përditësuar në versionin 2.0.35, ku është shtuar direktiva "H2MaxStreamErrors" për të caktuar një kufi për numrin e gabimeve në rrjedhë, pas të cilave lidhja do të mbyllet.
- Në mod_http2 është arritur përpunimi korrekt i përgjigjeve me kodin 3 nga mod_cache.
- Në mod_proxy_http2 është implementuar direktiva "ProxyErrorOverride" për tejkalimin e kodeve të gabimeve.
- Në mpm_common është shtuar direktiva "ListenTCPDeferAccept", përmes së cilës mund të vendosni vlerën e opsionit TCP_DEFER_ACCEPT (aktivizimi vetëm kur vijnë të dhëna në socket) për socketin që dëgjon.
- Në mod_ssl është shtuar direktiva "SSLVHostSNIPolicy" për të konfiguruar rregulla përkatëse për hostet virtual.
Burimi: opennet.ru
