Actualización de seguridad: Publicados los paquetes RPM y DEB de mod_http3 v0.0.71

mod_http3 v0.0.71 ha sido añadido al repositorio de CodeIT. Los paquetes se han compilado para RHEL, CentOS, AlmaLinux, Rocky Linux y Oracle Linux 7, 8, 9 y 10, y para Ubuntu 22.04 y 24.04.

Esta actualización corrige vulnerabilidades de seguridad. Se recomienda actualizar.

Cambios principales:

  • Un host con “h3” en Protocols ahora sirve HTTP/3 con el certificado de mod_ssl resuelto para él (SSLCertificateFile y mod_md por igual), de la misma forma en que mod_http2 monta sobre mod_ssl. Se eliminan H3CertificatePath y H3CertificateKeyPath; elimínalos de las configuraciones existentes.
  • Se selecciona el certificado de HTTP/3 mediante SNI, de modo que cada host virtual en un puerto compartido sirva su propio certificado en lugar del del primer host.
  • Se proporciona a cada host virtual su propia configuración de mod_http3 (AP_MODULE_FLAG_ALWAYS_MERGE). Un host sin directivas H3 solía compartir la configuración del servidor principal, por lo que ajustes por host como H3AltSvc y H3AltSvcMaxAge se ignoraban en silencio y los hosts no podían llevar su propio certificado.
  • Conjunto de pruebas: stop.conf ahora utiliza el mismo archivo pid que httpd.conf, por lo que “apachectl -k stop” detiene realmente el servidor en las compilaciones de httpd cuyo archivo pid predeterminado está en run/; antes, en cada reinicio del conjunto de pruebas se seguía hablando con el servidor anterior.

Vulnerabilidades corregidas:

  • SECURITY: El certificado y la clave de HTTP/3 se cargan en post_config, mientras httpd sigue ejecutándose con privilegios, de modo que una clave sólo para root ya no falla en el proceso hijo sin privilegios y tanto mod_ssl como mod_http3 leen los mismos archivos.

Leave a Reply

Your email address will not be published. Required fields are marked *