安全更新:mod_http3 v0.0.71 RPM 和 DEB 软件包已发布

mod_http3 v0.0.71 已新增到 CodeIT 仓库。这些软件包适用于 RHEL、CentOS、AlmaLinux、Rocky Linux 和 Oracle Linux 7、8、9 和 10,以及 Ubuntu 22.04 和 24.04。

本次更新修复了安全漏洞,建议尽快升级。

主要变更:

  • 在 Protocols 中包含 “h3” 的主机现在会用为其解析出来的 mod_ssl 证书提供 HTTP/3 服务(SSLCertificateFile 以及 mod_md 同样适用),方式与 mod_http2 依赖 mod_ssl 的方式一致。移除了 H3CertificatePath 和 H3CertificateKeyPath;从现有配置中删除它们。
  • 通过 SNI 选择 HTTP/3 证书,因此共享端口上的每个虚拟主机都会提供各自的证书,而不是第一个主机的证书。
  • 每个虚拟主机都有独立的 mod_http3 配置(AP_MODULE_FLAG_ALWAYS_MERGE)。不包含 H3 指令的主机过去会与主服务器共享设置,因此像 H3AltSvc 和 H3AltSvcMaxAge 这类按主机的参数会被默默忽略,且主机无法携带自己的证书。
  • 测试套件:stop.conf 现在使用与 httpd.conf 相同的 pid 文件,因此在默认 pid 文件位于 run/ 的 httpd 构建中,”apachectl -k stop” 会真正停止服务器;此前,套件中的每次重启都会继续与上一台服务器通信。

修复的漏洞:

  • SECURITY:HTTP/3 证书和密钥在 post_config 中加载,而 httpd 仍以特权运行,因此仅 root 可访问的密钥不再会导致非特权子进程失败,并且 mod_ssl 和 mod_http3 都读取同一组文件。

Leave a Reply

Your email address will not be published. Required fields are marked *