The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Обновление http-сервера Apache 2.2.25 и 2.0.65. Прекращение поддержки ветки Apache 2.0.x

14.07.2013 21:57

Доступны корректирующие выпуски прошлых стабильных веток http-сервера Apache - 2.2.25 и 2.0.65, в которых устранена порция накопившихся ошибок, среди которых также присутствуют устранения незначительных уязвимостей. В версии 2.0.65 устранено 6 уязвимостей, накопившихся с момента выпуска 2.0.64 в 2010 году. Отмечается, что выпуск 2.0.65 является последним, больше обновлений для ветки 2.0 выпускаться не будет. Всем пользователям Apache 2.0.x рекомендуется перейти на использование ветки 2.2 или 2.4.

В версии 2.2.25 исправлены две актуальные уязвимости: CVE-2013-1862 и CVE-2013-1896. Первая проблема затрагивает модуль mod_rewrite и позволяет удаленному злоумышленнику выполнить произвольную команду в момент просмотра лог-файла администратором сервера. Из-за отсутствия должного экранирования спецсимволов при записи в лог-файл, злоумышленник, при помощи специально оформленных запросов к веб-серверу, может записать в лог управляющие последовательности для терминала, при отображении которых можно добиться запуска произвольных команд. Вторая уязвимость связана с некорректной обработкой запросов на слияние в mod_dav и может привести к краху серверного процесса при отправке злоумышленником специально оформленных MERGE-запросов.

  1. Главная ссылка к новости (http://mail-archives.us.apache...)
  2. OpenNews: Релиз http-сервера Apache 2.4.4
  3. OpenNews: Релиз новой стабильной ветки http-сервера Apache 2.4
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/37419-httpd
Ключевые слова: httpd, apache
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (31) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, ip1981 (ok), 23:05, 14/07/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +3 +/
    >  CVE-2013-1862

    Интересно :-)

     
     
  • 2.10, Нанобот (?), 09:53, 15/07/2013 [^] [^^] [^^^] [ответить]  
  • +/
    терминалы, выполняющие произвольные команды через escape-последовательности, в дикой природе уже лет десять не встречаются
     
     
  • 3.14, Аноним (-), 12:20, 15/07/2013 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Напрямую выполнять и не нужно - http://www.opennet.ru/opennews/art.shtml?num=36619
     
  • 3.15, Аноним (-), 12:21, 15/07/2013 [^] [^^] [^^^] [ответить]  
  • +/
    достаточно подставить текст и передать символ возврата каретки.
     

  • 1.2, Inome (ok), 01:13, 15/07/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +4 +/
    Честно говоря, сейчас этот веб-сервер испытывает спад своей пиковой популярности и всё больше и больше сайтов переводятся под Nginx и ему подобные. Apache же используют в основном те, кто не знает, как конвертировать настройки из .htaccess под другие веб-сервера, или потому-что хостинг предоставляет его по-умолчанию. Лично я пользуюсь Nginx и вполне доволен быстротой его работы :)
     
     
  • 2.3, Аноним (-), 01:51, 15/07/2013 [^] [^^] [^^^] [ответить]  
  • +/
    У apache httpd было несколько пиков, которые намекают что может быть и ещё один. Это хорошо видно на графике на news.netcraft.com. Используют же его, либо люди которые либо знают о различиях с nginx, либо те, кто вынужден его использовать по каким-либо причинам.
     
  • 2.4, jOKer (ok), 03:11, 15/07/2013 [^] [^^] [^^^] [ответить]  
  • +/
    На самом деле он этот "спад" частенько провоцирует собственными руками.

    Вот свеженький пример: понадобилось мне как-то расположить джанго на виндовом сервере - выбора не было, джанговский модуль на COM-интерфейс 1С-ки замыкался. И стал я искать на чем бы джангу развернуть. Первое что пришло в голову - apache, но случился облом: оказалось что ни mod_python, ни mod_wsgi в поставке нет (http://httpd.apache.org/docs/2.4/mod/), а что бы они появились надо полностью перекомпилить индейца. Пипец....(((( Короче после недолгих размышлений было принято решение развернуть джанго на IIS, а индеец пошел лесом.

    А добавили бы в поставку уже скомпиленный mod_wsgi и проблем бы не было. Причем, не было бы не только у питонистов но и у пишуших на руби тоже.

    ЗЫ Кстати об WSGI... Твердолобость фанатиков пишущих HTTP-сервера, это вообще что-то с чем-то... Вы только вдумайтесь: ни в одном HTTP-сервере общего назначения не нашлось места для поддержки WSGI "ис коропки". В nginx некоторое время была поддержка uWSGI (которою выдавали за полноценный WSGI!), но теперь нет и ее. Печально все это.

     
     
  • 3.5, ананим (?), 04:00, 15/07/2013 [^] [^^] [^^^] [ответить]  
  • +/
    >Вот свеженький пример: понадобилось мне как-то расположить джанго на виндовом сервере - выбора не было, джанговский модуль на COM-интерфейс 1С-ки замыкался.

    Лечится изучением мат-части — http://v8.1c.ru/overview/Term_000000545.htm
    >Для создания внешних компонентов используется технология Native API – собственный интерфейс системного программирования 1С:Предприятия 8. Она  поддерживает операционные системы Windows и Linux,  и дает возможность создавать внешние компоненты, работающие как под одной, так и под другой операционной системой. Компоненты, созданные по технологии Native API, могут быть подключены в толстом клиенте, в тонком клиенте, в веб-клиенте, внешнем соединении и в сервере приложений.

    зыж
    >что бы они появились надо полностью перекомпилить индейца. Пипец....после недолгих размышлений было принято решение развернуть джанго на IIS

    Не лечится.
    Решается заменой прокладки.

     
     
  • 4.9, jOKer (ok), 09:49, 15/07/2013 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > Лечится изучением мат-части — http://v8.1c.ru/overview/Term_000000545.htm
    >>Для создания внешних компонентов используется технология Native API – собственный интерфейс системного программирования 1С:Предприятия 8. Она  поддерживает операционные системы Windows и Linux,  и дает возможность создавать внешние компоненты, работающие как под одной, так и под другой операционной системой. Компоненты, созданные по технологии Native API, могут быть подключены в толстом клиенте, в тонком клиенте, в веб-клиенте, внешнем соединении и в сервере приложений.

    Это все слова и не более. А на практике, если надо в 1С передать данные из сетевого приложения, расположенного на другой машине, - приходится писать адаптер (архитектурно - веб-сервис) на чем-то вроде джанго, развертывать его на той же машине что и 1С, и использовать интерфейс COM (а на 64x - еще и с обвязкой DCOM) для передачи данных из адаптера в 1С

     
     
  • 5.16, ананим (?), 13:05, 15/07/2013 [^] [^^] [^^^] [ответить]  
  • +/
    Только один вопрос — Вы мне про устриц или кальмаров вот сейчас загнули?

    Зыж
    На практике бывает только одно — хорошо если быдлoкoдер (это не вам, а вообще) хоть что-то из этого умеет.
    Ззыж
    А за дком руки бы отбивал.

     
     
  • 6.22, jOKer (ok), 13:19, 15/07/2013 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Это я про "технологии" от 1С... А в отбивании рук за COM и DCOM мне тоже поучаствовать хотелось бы!:-)
     
     
  • 7.24, ананим (?), 13:28, 15/07/2013 [^] [^^] [^^^] [ответить]  
  • +/
    Вот не надо, ок?
    И ком — ещё так сяк, а за дком — на кол.
     
     
  • 8.27, jOKer (ok), 16:10, 15/07/2013 [^] [^^] [^^^] [ответить]  
  • +/
    А собственно почему это не надо , а Я знаю что мне не нравится в COM - низкая ... текст свёрнут, показать
     
     
  • 9.28, ананим (?), 17:34, 15/07/2013 [^] [^^] [^^^] [ответить]  
  • +/
    Не надо про то, что из линя с апачем никак нельзя связать 1ц Причём за приемлем... текст свёрнут, показать
     
     
  • 10.29, jOKer (ok), 18:06, 15/07/2013 [^] [^^] [^^^] [ответить]  
  • +/
    Блиский фиг, конечно можно Я же о чем и писал в предыдущих постах И время полу... текст свёрнут, показать
     
     
  • 11.30, ананим (?), 22:47, 15/07/2013 [^] [^^] [^^^] [ответить]  
  • +/
    А что вы хотите 95 одноэсников винду себе с хрехом по полам поставить не могут... текст свёрнут, показать
     
     
  • 12.31, ананим (?), 22:54, 15/07/2013 [^] [^^] [^^^] [ответить]  
  • +/
    Зыж Верно Привел Но разжёвывать не обещался Более того, на 99 ресурсов ... текст свёрнут, показать
     
  • 3.6, Аноним (-), 07:13, 15/07/2013 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Короче после недолгих размышлений было принято решение развернуть джанго на IIS, а индеец пошел лесом

    Недолгие, говоришь? Верю.

    А если серьезно, с 1С ты никуда от Microsoft не уйдешь.

     
     
  • 4.7, Аноним (-), 09:08, 15/07/2013 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Что, собсно, ставит крест на планах 1С выйти на корпоративный рынок серьезных заказчиков (нет, выйти можно, установить под систему более 20 пользователей, но надежно и комфортно работать - это совсем другое дело). Как говорится, 1С-у "и хочется, и колется, и мама не велит".
     
  • 4.8, jOKer (ok), 09:43, 15/07/2013 [^] [^^] [^^^] [ответить]  
  • +/
    >Недолгие, говоришь? Верю.

    А на проекте тебе и не дадут долго размышлять, если что. На проекте, знаешь ли, есть такая штука как план-график и ломать его ну очень не рекомендуется.

    И взвешивались варианты просто: на одной чашке весов - разворот ломаной (ибо ни кто не покупает IDE на один раз") VisualStudio, и компиляция mod_wsgi вместе с индейцем до кучи, а на другой - установка пары пакетов в песочницу, дабы бы запустить джангу с IIS, в режиме fastcgi. Второе было несравненно быстрее и проще, - справились за пол- часа где-то.

     
     
  • 5.13, rshadow (ok), 11:07, 15/07/2013 [^] [^^] [^^^] [ответить]  
  • +/
    "проект" ... высокие слова ... для хомячков. По факту работа сделана быстро и недорого. Если вы понимаете о чем я :-)
     
     
  • 6.17, jOKer (ok), 13:08, 15/07/2013 [^] [^^] [^^^] [ответить]  
  • +/
    Для кого как. Для вас очевидно невысокая цена - это критерий. А вот для меня критерием скорее является наличие начальной и конечной даты процесса и получение заранее определенных результатов в конце оного. Хм... если вы понимаете о чем я :-)
     
     
  • 7.23, ананим (?), 13:26, 15/07/2013 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Дата зависит только от квалификации делающего.
    А поскольку это вообще разовая операция, то стоимость владения вообще никто не считал.
    У меня вот к примеру актуальные версии уже подготовленного линуха и под 1ц (включая ключи), и под оракл уже созданы шаблонами под виртуалку. При чём под любой гипервизор или бареметал.
    Разворачивание — 30 секунд в виртуалку, 5 минут в бареметал.

    Зыж
    Насколько понял речь шла про 1ц 8 и выше.
    Т.к. обмен с 7.7, с её примитивным словарём данных, вообще трудностей не вызывает. Что с mssql, что с dbf.

     
  • 4.21, ананим (?), 13:16, 15/07/2013 [^] [^^] [^^^] [ответить]  
  • +/
    >А если серьезно, с 1С ты никуда от Microsoft не уйдешь.

    Не согласен.
    Вопрос умений и навыков делающего.

    Зыж
    С 7.7 — да, согласен.

     
  • 3.18, Аноним (-), 13:10, 15/07/2013 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > была поддержка uWSGI (которою выдавали за полноценный WSGI!), но теперь нет
    > и ее. Печально все это.

    Бедные питонисты, никто не хочет саппортить их кривые поделия.

     
     
  • 4.25, Demo (??), 14:20, 15/07/2013 [^] [^^] [^^^] [ответить]  
  • +/
    > Бедные питонисты, никто не хочет саппортить их кривые пoделия.

    То же можно сказать о Ruby.

     

  • 1.11, ALex_hha (ok), 09:57, 15/07/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > И взвешивались варианты просто: на одной чашке весов - разворот ломаной

    скомпилировать можно было и дома на express edition, было бы желание ;)

     
     
  • 2.19, Аноним (-), 13:13, 15/07/2013 [^] [^^] [^^^] [ответить]  
  • +/
    > скомпилировать можно было и дома на express edition, было бы желание ;)

    Чтобы что-то скомпилить в винде - желания потребуется очень дофига. Ибо стараниями MS этот процесс сделан крайне геморным. Например, в отличие от пингвина там нельзя 1 командой поставить все что надо для пересборки "вот этой программы". А самолично мyдoxаться с разруливанием пары десятков зависимостей - приключение очень на любителя.


     
  • 2.20, ананим (?), 13:14, 15/07/2013 [^] [^^] [^^^] [ответить]  
  • +/
    Нда-а...
    А я вот проги для вантуза (да-да, бывает) в кросдеве с линуха компилю.
    И уж что-что, а апач компилится легко и не принуждённо.
     
     
  • 3.26, Demo (??), 14:22, 15/07/2013 [^] [^^] [^^^] [ответить]  
  • +/

    > И уж что-что, а апач компилится легко и не принуждённо.

    Опечатка?

     

  • 1.32, Аноним (-), 10:18, 17/07/2013 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Да апачи совсем что то расслабился, релиз вышел еще 9 числа, а сообщили об этом только сегодня, сложно было страницу новостей обновить?
    Так же обленились, под винду бинарники собирать.
    С учетом того что ModSecurity запилили и под Nginx, можно смело съезжать с апача.
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру