The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Релиз http-сервера Apache 2.4.64 с устранением 8 уязвимостей

10.07.2025 22:38

Представлен релиз HTTP-сервера Apache 2.4.64, в котором устранено 8 уязвимостей и внесено 19 изменений.

Устранённые уязвимости (первые 4 имеют умеренный уровень опасности, а остальные низкий):

  • CVE-2024-42516 - возможность совершения атаки по разделению ответов HTTP на системах фронтэнд-бэкенд, позволяющей добиться расщепления содержимого заголовка Content-Type в ответе для того, чтобы вклиниться в содержимое ответов другим пользователям, обрабатываемых в том же потоке между фронтэндом и бэкендом.
  • CVE-2024-43394 - специфичная для платформы Windows уязвимость SSRF (Server-Side Request Forgery), которая при отправке специально оформленных запросов может привести к утечке NTLM-хэшей на сервер, подконтрольный атакующим.
  • CVE-2025-53020 - отказ в обслуживании через HTTP/2, приводящий к чрезмерному потреблению памяти.
  • CVE-2025-49812 - уязвимость в mod_ssl, позволяющая атакующему, контролирующему трафик (MITM), выполнить подстановку HTTP-сеанса, вклинившись в момент перехода с HTTP на HTTPS.
  • CVE-2025-23048 - обход ограничений доступа в mod_ssl при восстановлении прерванного сеанса.
  • CVE-2025-49630 - отказ в обслуживании, приводящий к аварийному завершению работы модуля mod_proxy_http2.
  • CVE-2024-47252 - некорректное экранирование символов в информации об ошибках mod_ssl, записываемой в лог.
  • CVE-2024-43204 - SSRF-уявзимость в mod_headers, позволяющая добиться в mod_proxy отправки исходящего запроса по адресу, указанному атакующим.

Среди не связанных с безопасностью улучшений:

  • В mod_systemd добавлена поддержка активации по сокету.
  • Модуль mod_http2 добавлена директива H2MaxHeaderBlockLen для ограничения размера HTTP-заголовков при ответе.
  • В mod_http2 обеспечена запись информации о продолжительности запросов HTTP/2.
  • Модуль mod_md добавлены директивы DProfile и MDProfileMandatory для поддержки расширения протокола ACME, реализующего профили сертификатов.


  1. Главная ссылка к новости (https://www.mail-archive.com/a...)
  2. OpenNews: Релиз http-сервера Apache 2.4.63
  3. OpenNews: Новая версия nginx 1.29.0
  4. OpenNews: Выпуск HTTP/TCP-балансировщика HAProxy 3.0
  5. OpenNews: Выпуск HTTPS-анализатора Mitmproxy 11 с поддержкой HTTP/3
  6. OpenNews: Компания Cloudflare открыла код h3i, утилиты для тестирования HTTP/3
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/63566-httpd
Ключевые слова: httpd, apache
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (64) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Карлос Сношайтилис (ok), 23:05, 10/07/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • –12 +/
    Кто эти бедняги, что вынуждены использовать этот сервер?
     
     
  • 2.2, Аноним (2), 23:14, 10/07/2025 [^] [^^] [^^^] [ответить]  
  • +3 +/
    вордпрессо-юзверята не умеют ничего, кроме LAMP (и денвер.exe)
     
     
  • 3.19, Аноним (19), 08:19, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > вордпрессо-юзверята не умеют ничего, кроме LAMP (и денвер.exe)

    Иногда администраторам не приходится выбирать - что начальники за большие деньги купили, то и ставим. Для запуска системы библиографии ИРБИС пришлось ставить WAMP. В принципе, внутри образовательного учреждения (без выхода в Интернет) нормально работает.

     
     
  • 4.27, Аноним (2), 10:16, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Интересно, кто умудрился купить опенсорсный апач...
     
     
  • 5.28, Аноним (19), 10:23, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Интересно, кто умудрился купить опенсорсный апач...

    Может, кто-то где-то и купил в вашем воображении. Но где в моем сообщении написано о покупке "апач"? Говорил исключительно и только о покупке ИРБИС, который работает под Apache, причем только под Windows (cgiirbis_64.exe).

     
  • 2.3, Аноним (3), 00:03, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +4 +/
    У Apache большая доля:
    https://www.netcraft.com/blog/june-2025-web-server-survey
     
     
  • 3.4, Аноним (4), 00:13, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • –10 +/
    Среди всех сайтов — да. Среди самых нагруженных — нет. Но это не отменяет того, что классический веб-сервер это атавизм прямиком из 70х, когда кроме локалхостов ничего не было.
     
     
  • 4.5, голос_из_леса (ok), 01:33, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +3 +/
    атавизм - помнить то чего не было.
     
  • 4.6, Аноним (6), 02:03, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +15 +/
    Учитывая что первый веб-сервер появился в 1990, то это скорее не атавизм, а дебилизм у тех, кто утверждает что они из 70х.
     
     
  • 5.21, Аноним (19), 08:25, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > дебилизм у тех, кто утверждает что они из 70х.

    При таком образовании их уверенность (см. также ниже), что "Парк Юрского периода" - это натурные съемки, не вызывает удивления.

     
     
  • 6.23, пох. (?), 08:37, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +4 +/
    То есть как не натурные?!

     
     
  • 7.29, Аноним (19), 10:24, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Примерно так же, как
    > айфон в 70-х
     
     
  • 8.33, нах. (?), 12:40, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    ну айфона в 70м у меня не было, конечно - железный занавес, не, не слышал Через... текст свёрнут, показать
     
  • 8.52, _ (??), 19:12, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Это который с дисковым диалером ещё Вещь надёжная, но батарейка зело тяжёлая - ... текст свёрнут, показать
     
  • 6.24, 1 (??), 09:23, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Скажи ещё, что Деда Мороза не существует !
     
     
  • 7.53, _ (??), 19:13, 11/07/2025 Скрыто ботом-модератором     [к модератору]
  • +/
     
  • 4.15, Аноним (15), 07:37, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +3 +/
    может и атавизм, но первый айфон в 70-х при работе с классическими веб-серверами просто летал
     
     
  • 5.55, _ (??), 19:17, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Это потому что его тогда ещё биллгёц делал. А потом понаехали ... и вотЪ :(
     
  • 4.48, Аноним (48), 17:17, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    >классический веб-сервер это атавизм прямиком из 70х

    Что-то подсказывает, что в 70-х ещё даже не было протокола IP, не то, чтобы, HTTP.

     
     
  • 5.49, Аноним (4), 18:12, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • –3 +/
    В семидесятых заложили идеи и парадигмы на основе которых в дальнейшем были созд... большой текст свёрнут, показать
     
     
  • 6.56, _ (??), 19:28, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Тебя не смущает, что разделитель путей в урл — «/», а не «:», «\» или «|»?

    А почему:
    postbox@[subdomain_N.][subdomain.]domain.tld
    А не:
    tld.domain[.subdomain][.subdomain_N]@postbox

    Рассказать сможешь?
    ;-)

     
     
  • 7.63, Аноним (63), 20:04, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    А куда domain!user пропал тебе заодно не рассказать?
     
     
  • 8.74, _ (??), 02:56, 12/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Да что ты можешь про это рассказать если ты уже на старте ycpaлся Там вообщ... текст свёрнут, показать
     
  • 6.58, Аноним (6), 19:45, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    >  Тебя не смущает, что разделитель путей в урл — «/», а не «:», «\» или «|»?

    Ой, наверно щас скажешь потому что в UNIX файлы на фс разделялись слешем? Это байка для даунов, которую уже давно опроверг сам создатель WWW и того первого вебсервера, но средний опеннетчик вроде тебя и этого не знает.

     
     
  • 7.71, Аноним (4), 22:41, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Ты там не в курсе случайно, раз с САМИМ СОЗДАТЕЛЕМ WWW знаком, на какой такой интересной ОС он всё это разрабатывал? Может он тебе рассказывал что за прикол со стикером «This machine is a server. DO NOT POWER IT DOWN!!»? Раз уж ты недаун, должен знать такие вещи.
     
     
  • 8.72, Аноним (6), 00:15, 12/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    На NeXTSTEP, а чё ... текст свёрнут, показать
     
  • 8.73, Аноним (6), 00:18, 12/07/2025 Скрыто ботом-модератором     [к модератору]
  • +/
     
  • 4.66, yet another anonymous (?), 21:18, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > ... Среди самых нагруженных — нет.

    И много ли нам "самых нагруженных" требуется? Т.е. мы за трффик чуть пожиже ну, если уж не гугла, то хотя бы рамблера, морду от банки с пивом не оторвём? (Ну или от тыквенного латте, без разницы).

     
     
  • 5.67, Аноним (4), 22:05, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Всё хорошо оплачиваемое и более-менее интересное в айти начинается как раз с размеров «хотя бы рамблера». Но если кто-то предпочитает за три копейки на локалхосте эникеить — ради бога. В таких условиях что угодно работает, хоть из системд скрипт на баше дёргай.
     
  • 3.18, Tron is Whistling (?), 07:56, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    И эта доля ещё наверняка смазана тем, что он очень часто за нгинхами с хапроксями, реальная ещё выше.
     
     
  • 4.26, Neandertalets (ok), 10:14, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    А что же это его прячут?

    У меня вообще нигде нет и даже не было Апача. Когда-то ставил, но потом перешёл на Nginx и всё.

     
     
  • 5.34, Tron is Whistling (?), 13:25, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Например потому, что бэкенд распределённый или кластерный.
    Тот же haproxy для задач именно фронтенда намного шустрее апача и функциональнее нгинха.
    Часто скрывают и за нгинхом в качестве прокси.
     
     
  • 6.36, Neandertalets (ok), 13:49, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Например потому, что бэкенд распределённый или кластерный.

    А чего для этого случая не хватает Nginx или HAProxy? Очень даже не плохой вариант.

     
  • 6.41, Аноним (4), 16:38, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > бэкенд распределённый или кластерный

    На апачах? Ох, уморил. Ты сам-то хоть эти бжкжнды видел или только от пацанов за гаражами слышал?

     
     
  • 7.42, Tron is Whistling (?), 16:44, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Я их каждый рабочий день вижу, однакоть.
     
     
  • 8.50, Аноним (4), 18:14, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    И вот прямо на апачах всё Надеюсь с mod_perl или на худой конец mod_php Иначе ... текст свёрнут, показать
     
     
  • 9.51, Tron is Whistling (?), 18:29, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    В моём случае - да, mod_php Но вообще апач - оно и жаба, и да, перловка, и пыхт... текст свёрнут, показать
     
  • 9.57, _ (??), 19:42, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    mod_fastcgi Не Хотя если у вас на задке пыхтонячья нетленка - то наверно не ... текст свёрнут, показать
     
     
  • 10.64, пох. (?), 20:16, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    там тоже все непросто - для nginx нужны две прослойки к продкладкам чтобы пихон ... текст свёрнут, показать
     
     
  • 11.68, Tron is Whistling (?), 22:23, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Кстати да, даже один mod_python есть Точнее четыре, в кластере Но это мелочёвк... текст свёрнут, показать
     
  • 11.70, Аноним (4), 22:35, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Завезли давно уже aio, не нужны никакие прослойки aiohttp или quart отлично раб... текст свёрнут, показать
     
  • 3.20, Аноним (-), 08:24, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • –2 +/
    "Большая доля" -- это не ответ на вопрос "кто все эти бедолаги".
     
     
  • 4.43, Аноним (43), 16:46, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Как минимум
    https://www.apache.org/foundation/sponsors
     
  • 4.69, suffix (ok), 22:33, 11/07/2025 Скрыто ботом-модератором     [к модератору]
  • +/
     
  • 2.10, Аноним (10), 04:31, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Это же классика, это знать надо!
     
  • 2.14, Аноним (15), 07:35, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    1C-ники
     
     
  • 3.16, Аноним (15), 07:41, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • –2 +/
    там рекомендуется прятать сервер 1С за nginx или другим сервером, но доли тех кто выставляет апач без SSL наружу хватает. Одна известная страна постоянно ищет и ломает таких бедолаг.
     
     
  • 4.31, Аноним (19), 10:28, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Ректор скажет - выставить, и выставите. Потому и меняются админы раз в полгода. Этого времени более чем достаточно для осознания последствий.
     
  • 3.22, Аноним (19), 08:31, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Вы слишком хорошо о них думаете. Часто IIS они используют.
     
     
  • 4.25, Анониматор (?), 09:41, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    партия им сказала переходить на апач )
     
     
  • 5.30, Аноним (19), 10:25, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Главбух в курсе?
     
  • 3.35, Анониматор (?), 13:28, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    за любое упоминание желтых тут минусуют )))
     
     
  • 4.39, Аноним (39), 16:35, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Да это всё зависть. Раньше считалось что 1С программисты не настоящие программиста, а потом для настоящих программистов не осталось работы,  настоящие программисты все уехали, остались может быть кто-то в банках, ушла из страны SAP, 1С бухгалтерия стала активно импорт замещать SAP, зарплаты у 1Сников возросли до уровня "настоящих программистов", самих 1с-ников стало нахватать поэтому настоящие программисты сидят без работы или на зарплате ниже чем раньше и завидуют 1с-никам у которых зарплаты будь здоров.
    Это всё равно что свысока относиться к Ubuntu и ubuntu-водам, мол дистрибутив для ламеров, хотя по факту Ubuntu занял лидирующее место и на серверах и на десктопах, судя по описанием вакансий в телеге.
     
     
  • 5.44, Аноним (4), 16:57, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Раньше считалось что 1С программисты не настоящие программиста

    Это такой лакмус, позволяющий отделить кодеров от программистов. Кодер считает, что есть какие-то «благословенные» языки, и все, кто не разделяет его мнение, сразу попадают в категорию ненастоящих. Программист же знает, что тьюринг-полные языки эквивалентны, и выбирает инструмент для решения задачи. К сожалению, первых подавляющее большинство, и именно поэтому так сложно найти хороших разработчиков.

     
  • 5.62, Аноним (15), 19:57, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    да нифига 1С-никам больше не платят. Это только избранное меньшинство. В массе в регионах на сотке сейчас они.
     
  • 5.65, yet another anonymous (?), 21:09, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Финансовый сектор? "Давай, до свидания!" (C)
     
  • 3.38, Аноним (39), 16:30, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Это в каких случаях? У нас на SQL крутился сервер. Зачем там сабж?
     
     
  • 4.61, Аноним (15), 19:55, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    rest сервис на нем публикуется, soap, да и само подключение клиента можно через апач настроить чтоб через инет ходили.
     
  • 2.17, User (??), 07:51, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +4 +/
    Видишь apache за nginx'ом?
    И я нет. А он - есть.
    (Но это не точно)
     
  • 2.32, Catwoolfii (ok), 12:07, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Как ни странно, но для того же nextcloud лучше подходит apache.
     
     
  • 3.45, Аноним (4), 16:57, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Потому что он написан под mod_php.
     
  • 3.46, Аноним (46), 16:59, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    На скольких пользователях тестировали. 3-5?
     
  • 2.37, Аноним (43), 16:02, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Откуда хейт? Апач уже не тащит Интернет?
     
     
  • 3.59, _ (??), 19:46, 11/07/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    О - проснулся! Да ты вылезай из криокамеры, у нас тут полно новостей! :)
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2025 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру