Релиз на http-сървърите Lighttpd 1.4.76 и Apache httpd 2.4.59

Публикувана е версия 1.4.76 на лек http-сървър lighttpd, който е насочен към комбинация от висока производителност, сигурност, съответствие на стандартите и гъвкавост на настройките. Lighttpd е подходящ за употреба в системи с високо натоварване и е ориентиран към ниска консумация на памет и ресурси на CPU. Кодът на проекта е написан на езика C и се разпространява под лицензия BSD.

В новата версия:

  • Осигурено е откриването на атака «Continuation flood», извършвана чрез изпращане на сървър HTTP/2 непрекъснат поток от кадри CONTINUATION без задаване на флага END_HEADERS. Утвърдихме, че тази атака не води до отказ в обслужването на lighttpd, но като допълнителна мярка е добавено нейното откриване и изпращане на отговор GO_AWAY.
  • Взет е предвид инцидент с внедряване на бекдор в пакета xz. При създаването на версии за компилиране на зависимости вече се използва получаване на кода от Git с командата „git archive“ с верификация по таговете на версията и без изтегляне на готови архиви с код.
  • По подразбиране е осигурен вграден файл mimetype.assign.
  • Добавена е поддръжка на разширението MPTCP (MultiPath TCP), което не е активно по подразбиране.
  • Подобрена е поддръжката на платформите GNU/Hurd и NetBSD 10.
  • Съкратено е числото на системните повиквания, извършвани при свързвания с бекенд.
  • В следващите версии планираме да зададем TLSv1.3 като минимално поддържана по подразбиране версия на протокола TLS (в момента параметър MinProtocol е зададен на стойността TLSv1.2). В бъдеще обработчикът server.error-handler-404 ще бъде ограничен само до обработка на грешки 404 (в момента се обработват както 404, така и 403).

Също така можем да отбележим версия 2.4.59 на HTTP-сървъра Apache, в която са представени 21 изменения и са отстранени три уязвимости:

  • CVE-2024-27316 — уязвимост, водеща до изчерпване на свободната памет при извършване на атака «Continuation flood».
  • CVE-2024-24795, CVE-2023-38709 — възможност за извършване на атака за разделяне на отговори HTTP на системи фронтенд-бекенд, позволяваща подмяна на допълнителни заглавки на отговора или разчленяване на отговорите, за да се вплетат в съдържанието на отговорите на други потребители, обработвани в същия поток между фронтенда и бекенда.
  • В модула mod_cgi е добавен параметър CGIScriptTimeout за задаване на таймаут за изпълнение на скрипта.
  • В mod_xml2enc е осигурена съвместимост с libxml2 2.12.0 и по-нови версии.
  • В mod_ssl за компилация на списъци с имена на удостоверяващи центрове при обработка на директивите SSLCACertificatePath и SSLCADNRequestPath са активирани стандартните функции на OpenSSL.
  • В mod_xml2enc е осигурена обработка на XML за всички MIME типове text/* и XML, за да се предотврати повреждане на данни във формати Microsoft OOXML.
  • В инструмента htcacheclean, при указване на опции -a/-A, е реализирано избиране на всички файлове за всеки подкаталог.
  • В mod_ssl в директивите SSLProxyMachineCertificateFile/Path е разрешено да се сочат файлы, съдържащи сертификати на удостоверяващи центрове.
  • В документацията на инструментите htpasswd, htdbm и dbmmanage е уточнено, че в тях се използва хеширане вместо криптиране на паролите.
  • В htpasswd е добавена поддръжка за обработка на хешове на паролите, използващи алгоритъм SHA-2.
  • В mod_env е разрешено пренаписване на системни променливи на околната среда.
  • В mod_ldap е реализирано ескейпиране на HTML данни в заглавката ldap-status.
  • В mod_ssl е подобрена съвместимостта с OpenSSL 3 и е осигурено връщането на освободена памет обратно на системата.
  • В mod_proxy е разрешено задаване на TTL за настройка на времето на живот на записа в кеша на DNS отговорите.
  • В mod_proxy в параметъра ProxyRemote е добавена поддръжка за трети аргумент, чрез който могат да се настройват предавани на външен прокси данни за аутентификация по основен принцип.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster