Apache 2.2.15 mit Sicherheitsupdates erschienen

Reparaturen betreffen SSL-/TLS-Protokoll, etliche Module mit Patches

Die aktualisierte Version 2.2.15 des Apache Webservers bringt Reparaturen mit. Vor allem haben sich die Entwickler des seit Herbst 2009 bekannten Fehlers im SSL-/TLS-Protokoll angenommen. Zusätzlich wurden zahlreiche Module repariert.

Anzeige

Das Apache-Team hat sich in der Version 2.2.15 den im Herbst 2009 bekanntgewordenen Fehler im SSL-/TLS-Protokolls vorgenommen und Reparaturen eingebaut. Für Versionen des HTTP-Servers, die mit der reparierten Version 0.98m von OpenSSL kompiliert wurden, haben die Entwickler zusätzlich die sogenannte SSLInsecureRenegotiation Direktive in das Modul mod_ssl integriert. Damit kann mit Apache wieder das unsichere SSL-/TLS-Renegotiation verwendet werden, wenn Clients das neuere Protokoll noch nicht beherrschen.

Gleichzeitig haben die Entwickler eine nach eigenem Bekunden partielle Reparatur der Sicherheitslücke integriert, die Neuaushandlungen von Verbindungen durch Clients verhindert. Genauer gesagt werden Verbindungen nicht aufrechterhalten, wenn sie gepufferte Daten enthalten. Allerdings bleibt in Apache-Versionen, die mit Versionen vor OpenSSL 0.9.8l kompiliert wurden, die Neuaushandlung per Verzeichnis/Standort weiterhin unsicher. Drei weitere Sicherheitsreparaturen erfuhren die Module mod_isapi und mod_proxy_ajp sowie der Server selbst, sie alle hatten allerdings nichts mit dem SSL-/TLS-Fehler zu tun.

Zahlreiche weitere Reparaturen betreffen Module des Webservers, unter anderem einen Fehler im Modul mod_proxy_ajp, das einen Verbindungsabbruch eines Clients besser abfängt, und im Modul mod_ssl, das einen potenziellen I/O-Hänger behebt. Eine komplette Liste aller Bugfixes findet sich im offiziellen Changelog. Der Quellcode der aktuellen Version liegt auf den Servern des Apache-Projekts zum Download bereit.


Kommentieren


Developer's Guide / 08. Mär 2010

Apache 2.2.15 mit Sicherheitsupdates erschienen



Anzeige
  1. Fachinformatiker / Programmierer (m/w) Anwendungsentwicklung C#, VB, VBA
    KRAUSE-Werk GmbH & Co. KG, Alsfeld
  2. Teamleiter Infrastruktur (m/w)
    SolarWorld AG, keine Angabe
  3. Webentwickler / Webentwicklerin
    FIZ CHEMIE Berlin GmbH, Berlin
  4. Senior Softwaredeveloper C# / .Net im ALM Service (m/w)
    Siemens AG, Fürth

 

Detailsuche


Folgen Sie uns
       


Meistgelesen
  1. Bernd Schlömer

    Twittern und Mailen für die Piratenpartei im Dienst verboten

  2. Anstößige Animationen

    Cinemagram-App wieder in Apples App Store

  3. USB-Sticks und Speicherkarten

    Hersteller wehren sich gegen neue "Mondtarife"

  4. Kim Dotcom

    "Gebt mir meine Rechner zurück!"

  5. Bang! Lamp

    Eine Designlampe zum Abknallen


Meistkommentiert
  1. Kommentare: 384 | letzter Beitrag 15:32 Uhr

  2. Kommentare: 220 | letzter Beitrag 19:00 Uhr

  3. Kommentare: 215 | letzter Beitrag 11:40 Uhr

  4. Kommentare: 181 | letzter Beitrag 16:58 Uhr

  5. Kommentare: 111 | letzter Beitrag 19:59 Uhr

Mehr


  1. iOS

    Untethered Jailbreak für iOS 5.1.1 erschienen

  2. CSU-Vizechefin

    Aussagen zur Internetsucht sind absurd

  3. Schmerzlos

    MIT-Forscher entwickeln Injektor mit Lorentzkraft-Antrieb

  4. Sony

    Music Unlimited nun auch fürs iPhone

  5. Samsung Galaxy S3

    Siri braucht sich nicht zu fürchten

  6. Gewerkschaft

    Entlassungen werden bei HP-Deutschland voll durchschlagen

  7. Tex Murphy

    Privatermittler sucht Privatinvestoren

  8. Studie

    Fast jeder zweite Nutzer hört legal Musik im Netz

  9. Funcom

    The Secret World mit neuen Plänen bis zum Start

  10. Play Store

    Google startet Bezahlabos in Android-Anwendungen



Haben wir etwas übersehen?

E-Mail an news@golem.de


Samsung XE300: Google Chromebox versehentlich ausgeliefert
Samsung XE300
Google Chromebox versehentlich ausgeliefert

Weitgehend unbemerkt hat der US-Händler Tigerdirect die ersten Chromebox-Systeme von Google ausgeliefert. Für 330 US-Dollar bekommt der Nutzer recht gute Hardware in Nettop-Form, die sehr viel leistungsfähiger ist als die des Chromebook mit ChromeOS.

  1. Googles Aura Chromium OS mit klassischem Desktop

Lollipop Chainsaw angespielt: Blond und brutal
Lollipop Chainsaw angespielt
Blond und brutal

Der japanische Spieldesigner Goichi Suda - Fans sagen schlicht "Suda 51" - ist für schräge Actionspiele bekannt. Sein nächstes Werk schickt ein scheinbar braves Schulmädchen in den Kampf gegen Zombies.

  1. Spielepublisher in Not dtp Entertainment meldet Insolvenz an
  2. US-Umsätze im März 2012 Spielemarkt schrumpft weiter
  3. Starlight Inception Lucas-Arts-Veteran kämpft für das Weltraum-Action-Genre

Owncloud Inc.: "Wir sind kein Serviceprovider"
Owncloud Inc.
"Wir sind kein Serviceprovider"

Das Unternehmen Owncloud entwickele nur Software und biete Support für Kunden, sagte Technikchef Frank Karlitschek auf dem Linuxtag 2012. Darüber hinaus verriet er einige technische Details zu Owncloud 4 und kommenden Entwicklungen.

  1. Persönlicher Onlinespeicher Owncloud 4.0 verschlüsselt Daten auf dem Server
  2. Persönlicher Onlinespeicher Owncloud erhält Android-Applikation
  3. Persönlicher Onlinespeicher Owncloud 2012 auch mit kostenpflichtigem Support

Zum Artikel