mod_http3 v0.0.71 добавлен в репозиторий CodeIT. Пакеты собраны для RHEL, CentOS, AlmaLinux, Rocky Linux и Oracle Linux 7, 8, 9 и 10, а также для Ubuntu 22.04 и 24.04.
Это обновление устраняет уязвимости. Рекомендуется обновиться.
Основные изменения:
- Хост с «h3» в Protocols теперь обслуживает HTTP/3, используя сертификат mod_ssl, разрешённый для него (SSLCertificateFile и mod_md также), как это делает mod_http2, опираясь на mod_ssl. Удаляются H3CertificatePath и H3CertificateKeyPath; уберите их из существующих конфигураций.
- Выбор HTTP/3-сертификата выполняется по SNI, так что каждый виртуальный хост на общем порту обслуживает свой собственный сертификат вместо сертификата первого хоста.
- Для каждого виртуального хоста теперь используется отдельная конфигурация mod_http3 (AP_MODULE_FLAG_ALWAYS_MERGE). Хост без директив H3 раньше разделял конфигурацию главного сервера, поэтому параметры для конкретного хоста, такие как H3AltSvc и H3AltSvcMaxAge, незаметно игнорировались, и хосты не могли использовать собственный сертификат.
- Набор тестов: stop.conf теперь указывает тот же файл pid, что и httpd.conf, поэтому «apachectl -k stop» действительно останавливает сервер в сборках httpd, где файл pid по умолчанию находится в run/; ранее при каждом перезапуске в рамках набора тестов поддерживалась связь со старым сервером.
Исправленные уязвимости:
- SECURITY: Загрузка сертификата и ключа HTTP/3 выполняется в post_config при сохранении привилегированного запуска httpd, поэтому ключ, доступный только root, больше не приводит к ошибке в непривилегированном дочернем процессе, и как mod_ssl, так и mod_http3 читают одни и те же файлы.
