]> granicus.if.org Git - apache/blobdiff - CHANGES
CVE-2012-3499
[apache] / CHANGES
diff --git a/CHANGES b/CHANGES
index 1da44224195f723a1193f09d28790989b35cc6b6..fb630945a3ca49ea0f58788014d8c877d815b0a2 100644 (file)
--- a/CHANGES
+++ b/CHANGES
                                                          -*- coding: utf-8 -*-
 Changes with Apache 2.5.0
 
-  *) mod_socache_shmcb: Fix bus error due to a misalignment
-     in some 64 bit builds, especially on Solaris Sparc.
-     PR 53040.  [Rainer Jung]
+  *) mod_status: Print out list of times since a Vhost was last used.
+     [Jim Jagielski]
 
-  *) core: Be less strict when checking whether Content-Type is set to 
-     "application/x-www-form-urlencoded" when parsing POST data, 
-     or we risk losing data with an appended charset. PR 53698
-     [Petter Berntsen <petterb gmail.com>]
+  *) core: Don't fail at startup with AH00554 when Include points to 
+     a directory without any wildcard character. PR 54223 [Eric Covener]
+
+  *) core: Fail startup if the argument to ServerTokens is unrecognized.  
+     PR 54222 [Jackie Zhang  <jackie.qq.zhang gmail.com>]
+
+  *) mod_log_forensic: Don't log a spurious "-" if a request has been rejected
+     before mod_log_forensic could attach its id to it. [Stefan Fritsch]
+
+  *) ap_expr: Add SERVER_PROTOCOL_VERSION, ..._MAJOR, and ..._MINOR
+     variables. [Stefan Fritsch]
+
+  *) mod_rewrite: Stop mergeing RewriteBase down to subdirectories
+     unless new option 'RewriteOptions MergeBase' is configured.
+     PR 53963. [Eric Covener]
+
+  *) mod_session_dbd: fix a segmentation fault in the function dbd_remove.
+    PR 53452. [<rebanerebane gmail com>, Reimo Rebane]
+  
+  *) core: New directive RegisterHttpMethod for registering non-standard
+     HTTP methods. [Stefan Fritsch]
+
+  *) mod_xml2enc: Fix problems with charset conversion altering the
+     Content-Length. [Micha Lenk <micha lenk info>]
+
+  *) core: New directive HttpProtocol which allows to disable HTTP/0.9
+     support. [Stefan Fritsch]
+
+  *) mod_allowhandlers: New module to forbid specific handlers for specific
+     directories. [Stefan Fritsch]
+
+  *) core: Be more correct about rejecting directives that cannot work in <If>
+     sections. [Stefan Fritsch]
+
+  *) core: Fix directives like LogLevel that need to know if they are invoked
+     at virtual host context or in Directory/Files/Location/If sections to
+     work properly in If sections that are not in a Directory/Files/Location.
+     [Stefan Fritsch]
+  *) mod_cache_disk: Resolve errors while revalidating disk-cached files on 
+     Windows ("...rename tempfile to datafile failed..."). PR 38827
+     [Eric Covener]
+
+  *) mod_proxy: Add ability to configure the sticky session separator.
+     PR 53893. [<inu inusasha de>, Jim Jagielski]
+
+  *) mod_proxy_ftp: Fix segfaults on IPv4 requests to hosts with DNS AAAA records.
+     PR 40841. [Andrew Rucker Jones <arjones simultan dyndns org>,
+     <ast domdv de>, Jim Jagielski]
+
+  *) ap_expr: Add req_novary function that allows HTTP header lookups
+     without adding the name to the Vary header. [Stefan Fritsch]
+
+  *) mod_ssl: Change default for SSLCompression to off, as compression
+     causes security issues in most setups. (The so called "CRIME" attack).
+     [Stefan Fritsch]
+
+  *) syslog logging: Remove stray ", referer" at the end of some messages.
+     [Jeff Trawick]
+
+  *) configure: Fix processing of --disable-FEATURE for various features.
+     [Jeff Trawick]
+
+  *) "Iterate" directives: Report an error if no arguments are provided.
+     [Jeff Trawick]
+
+  *) htpasswd, htdbm: Optionally read passwords from stdin, as more
+     secure alternative to -b.  PR 40243. [Adomas Paltanavicius <adomas
+     paltanavicius gmail com>, Stefan Fritsch]
+
+  *) htpasswd, htdbm: Add support for bcrypt algorithm (requires
+     apr-util 1.5 or higher). PR 49288. [Stefan Fritsch]
+
+  *) htpasswd, htdbm: Put full 48bit of entropy into salt, improve
+     error handling. Add some of htpasswd's improvements to htdbm,
+     e.g. warn if password is truncated by crypt(). [Stefan Fritsch]
+
+  *) ab: add TLS1.1/TLS1.2 options to -f switch, and adapt output
+     to more accurately report the negotiated protocol. PR 53916.
+     [Nicolás Pernas Maradei <nico emutex com>, Kaspar Brand]
+
+  *) mod_systemd: New module, for integration with systemd on Linux.
+     [Jan Kaluza <jkaluza redhat.com>]
+
+  *) core: ErrorDocument now works for requests without a Host header.
+     PR 48357.  [Jeff Trawick]
+
+  *) --with-module: Fix failure to integrate them into some existing
+     module directories.  PR 40097.  [Jeff Trawick]
+
+  *) mod_headers: New params: %l for load averages, %i for an
+     idle percentage rating of httpd, and %b for a busy percentage
+     rating. [Jim Jagielski]
+
+  *) core: New functions to obtain load parameters: ap_get_sload()
+     and ap_get_loadavg(). [Jim Jagielski]
+
+  *) mod_cache_socache: New cache implementation backed by mod_socache
+     that replaces mod_mem_cache removed from httpd v2.2. [Graham
+     Leggett]
+
+  *) mod_auth_form: Support the expr parser in the
+     AuthFormLoginRequiredLocation, AuthFormLoginSuccessLocation and
+     AuthFormLogoutLocation directives. [Graham Leggett]
+
+  *) core: Add dirwalk_stat and pre_htaccess hooks, allowing mpm-itk
+     to be used without patches to httpd core.  [Jeff Trawick]
+
+  *) mod_proxy: Allow for persistence of local changes (via the
+     balancer-manager) between graceful and normal restarts.
+     [Jim Jagielski]
+
+  *) mod_slotmem: New provider function, fgrab(), which forces an
+     allocation of a slot. [Jim Jagielski]
+
+  *) mod_proxy_balancer: The nonce is only derived from the UUID iff
+     not set via the 'nonce' balancer param. [Jim Jagielski]
+
+  *) mod_lua: Add LuaInputFilter/LuaOutputFilter for creating content
+     filters in Lua [Daniel Gruno]
+
+  *) core: Apply length limit when logging Status header values.
+     [Jeff Trawick, Chris Darroch]
+
+  *) mod_ssl: Match wildcard SSL certificate names in proxy mode.  
+     PR 53006.  [Joe Orton]
+
+  *) WinNT MPM: Store pid and generation for each thread in scoreboard
+     to allow tracking of threads from exiting children via mod_status
+     or other such mechanisms.  [Jeff Trawick]
+
+  *) mod_ssl: Catch missing or mismatched client cert/key pairs with
+     SSLProxyMachineCertificateFile/Path directives.  PR 52212.  
+     [Keith Burdis <keith burdis.org>, Joe Orton]
+
+  *) mod_lua: Allow scripts handled by the lua-script handler to return 
+     a status code to the client (such as a 302 or a 500) [Daniel Gruno]
+
+  *) mod_proxy_ajp: Fix crash in packet dump code when logging
+     with LogLevel trace7 or trace8.  PR 53730.  [Rainer Jung]
+
+  *) mod_cache: Wrong content type and character set when
+     mod_cache serves stale content because of a proxy error. 
+     PR 53539.  [Rainer Jung, Ruediger Pluem]
 
   *) mod_lua: Decline handling 'lua-script' if the file doesn't exist,
      rather than throwing an internal server error. [Daniel Gruno]
@@ -33,6 +172,7 @@ Changes with Apache 2.5.0
      - APIs: ap_log_pid(), ap_remove_pid, ap_read_pid()
      - core: the scoreboard (ScoreBoardFile), pid file (PidFile), and
        mutexes (Mutex)
+     - mod_cache: thundering herd lock directory
      - mod_lbmethod_heartbeat, mod_heartmonitor: heartbeat storage file
      - mod_ldap: shared memory cache
      - mod_socache_shmcb, mod_socache_dbm: shared memory or dbm for cache
@@ -40,9 +180,6 @@ Changes with Apache 2.5.0
 
   *) mod_ssl: Add RFC 5878 support. [Ben Laurie]
 
-  *) mod_lua: Add new directive LuaAuthzProvider to allow implementing an
-     authorization provider in lua. [Stefan Fritsch]
-
   *) mod_ssl: Add support for TLS-SRP (Secure Remote Password key exchange
      for TLS, RFC 5054). PR 51075. [Quinn Slack <sqs cs stanford edu>,
      Christophe Renou, Peter Sylvester]
@@ -75,10 +212,6 @@ Changes with Apache 2.5.0
      initializes the allocated memory with non-zero values, except if
      AP_DEBUG_NO_ALLOC_POISON is defined. [Stefan Fritsch]
 
-  *) mod_authnz_ldap: Don't try a potentially expensive nested groups
-     search before exhausting all AuthLDAPGroupAttribute checks on the
-     current group. PR52464 [Eric Covener]
-
   *) mod_policy: Add a new testing module to help server administrators
      enforce a configurable level of protocol compliance on their
      servers and application servers behind theirs. [Graham Leggett]