Издадено е новото издание на лек http-сървър lighttpd 1.4.64. В новата версия има 95 промени, включително предварително планирани изменения на стойностите по подразбиране и почистване от остарели функции:
- Времето за изчакване по подразбиране за операциите graceful restart/shutdown бе намалено от безкрайност на 8 секунди. Времето за изчакване може да бъде настроено с опцията «server.graceful-shutdown-timeout».
- Преминаването към използване на изграждане с библиотеката PCRE2 (—with-pcre2) е извършено, за връщане към старата версия PCRE може да се използва опцията «—with-pcre».
- Премахнати са модулите, които преди бяха обявени за остарели:
- mod_geoip (трябва да се използва mod_maxminddb),
- mod_authn_mysql (трябва да се използва mod_authn_dbi),
- mod_mysql_vhost (трябва да се използва mod_vhostdb_dbi),
- mod_cml (трябва да се използва mod_magnet),
- mod_flv_streaming (премахнат е смисълът след края на живота на Adobe Flash),
- mod_trigger_b4_dl (трябва да се използва заместител на Lua).
В Lighttpd 1.4.64 е адресирана и уязвимост (CVE-2022-22707) в модула mod_extforward, която води до препълване на буфера с 4 байта при обработка на данни в HTTP заглавието Forwarded. Според разработчиците, проблемът е ограничен до отказ на обслужване и позволява отдалечено иницииране на аварийно прекратяване на фоновия процес. Експлоатацията е възможна само при активирането на обработчика за заглавия Forwarded и не се проявява в конфигурацията по подразбиране.

Източник: opennet.ru
