Linux中国
停滞将近三年后,Apache 2.0系列发布最后的更新版本
昨天,Apache发布了其2.0系列的最后一个新版本,这距2010/10/18上一次更新2.0.64后,将近三年没发布新的版本了。
这次更新,将是2.0系列最后一次错误和安全漏洞的更新。更新虽然包括了很多错误和安全漏洞的修正,但是并没有完全解决当前的2.4和旧的2.2中发现的全部问题。
本次更新建议所有还在使用2.0系列Apache的用户都更新,或者,建议升级到2.4。
主要的更新内容如下:
- CVE-2013-1862: mod_rewrite: 确保客户端写入RewriteLog的数据被正确转义,防止直接放入终端转义码。
- CVE-2012-0053: 修正了当没有定制的400错误页面时,对httpOnly的cookie的处理。
- CVE-2012-0031: 修正了计分板错误,它会导致关机时无特权子进程终止导致父进程崩溃的问题。
- CVE-2011-3368: 拒绝不符合HTTP规范的请求,以防止一些特定的反向代理带来的问题。
- CVE-2011-3192: core: 修正断点请求的处理以使用更少内存。如果请求的字节范围超过了原文件大小,忽略范围参数,直接发送完整的文件。
- CVE-2011-3607: 修正 ap_pregsub() 中的整形溢出,当激活 mod_setenvif 时,它可能会导致本地用户通过.htaccess获取到权限。
注意:使用精心构造的.htaccess文件仍然有可能耗尽所有内存,这个问题不会在2.0中得到解决。允许root处理不可信用户的.htaccess本身就是一种安全风险。建议升级到2.2.25及更高版本解决这个问题。
通过下述链接下载:http://httpd.apache.org/download.cgi
完整的修正内容参见: http://www.apache.org/dist/httpd/CHANGES_2.0
安全漏洞方面说明:http://httpd.apache.org/security/vulnerabilities_20.html
本文转载来自 Linux 中国: https://github.com/Linux-CN/archive
对这篇文章感觉如何?
太棒了
0
不错
0
爱死了
0
不太好
0
感觉很糟
0
More in:Linux中国
捐赠 Let's Encrypt,共建安全的互联网
随着 Mozilla、苹果和谷歌对沃通和 StartCom 这两家 CA 公司处罚落定,很多使用这两家 CA 所签发证书的网站纷纷寻求新的证书签发商。有一个非盈利组织可以为大家提供了免费、可靠和安全的 SSL 证书服务,这就是 Let's Encrypt 项目。现在,它需要您的帮助
Let's Encrypt 正式发布,已经保护 380 万个域名
由于 Let's Encrypt 让安装 X.509 TLS 证书变得非常简单,所以这个数量增长迅猛。
关于Linux防火墙iptables的面试问答
Nishita Agarwal是Tecmint的用户,她将分享关于她刚刚经历的一家公司(印度的一家私人公司Pune)的面试经验。在面试中她被问及许多不同的问题,但她是iptables方面的专家,因此她想分享这些关于iptables的问题和相应的答案给那些以后可能会进行相关面试的人。 所有的问题和相应的答案都基于Nishita Agarwal的记忆并经过了重写。 嗨,朋友!我叫Nishita Agarwal。我已经取得了理学学士学位,我的专业集中在UNIX和它的变种(BSD,Linux)。它们一直深深的吸引着我。我在存储方面有1年多的经验。我正在寻求职业上的变化,并将供职于印度的P
Lets Encrypt 已被所有主流浏览器所信任
旨在让每个网站都能使用 HTTPS 加密的非赢利组织 Lets Encrypt 已经得了 IdenTrust的交叉签名,这意味着其证书现在已经可以被所有主流的浏览器所信任。从这个里程碑事件开始,访问者访问使用了Lets Encrypt 证书的网站不再需要特别配置就可以得到 HTTPS 安全保护了。 Lets Encrypt 的两个中级证书 ...

















