Налични са утилитите wget 1.25 и Curl 8.11. Представени са платени LTS издания на Curl

Представен е релиз на GNU Wget 1.25, програма за автоматизация на изтеглянето на файлове, използваща протоколите HTTP/HTTPS и FTP/FTPS. Утилитата поддържа възможности като възобновяване на прекъснати изтегляния, огледално копиране на сайтове с филтриране на изтеглените данни по шаблони, преобразуване на линкове в документи, задаване на бисквитки и актуализиране само на променените файлове. Кодът на проекта е написан на езика С и се разпространява под лицензия GPLv3.

В новата версия:

  • Преработен е парсера на част от URL с информация за потребителското име (protocol://userinfo@host:port/path). По-рано wget неправилно обработваше символа „;“ при парсирането на userinfo, което доведе до уязвимост (CVE-2024-38428), тъй като част от данните в userinfo можеха да бъдат интерпретирани като име на хост. Например, потребителското име „attackerhost;“ в URL „ftp://attackerhost;@host“ водеше до свързване с хоста „attackerhost“, вместо с „host“.
  • Поддръжката на съкратен формат на URL-сссылки за HTTP и FTP ресурси (без явно указание на протокола, например, „wget username:password@myserver“), който по-рано бе обявен за остарял, е прекратена, тъй като доведе до уязвимост CVE-2024-10524. Информацията за уязвимостта все още не е публикувана, но очевидно тя е един от вариантите на по-горе споменатата проблема CVE-2024-38428.
  • Четенето от файлове и стандартния поток (stdin) е преведено на използването на неблокиращ режим. Тази промяна позволява постепенно предаване на линкове чрез входния поток, използвайки командата „print_urls | wget -i-“. По-рано wget четеше наличните данни и незабавно затваряше файловия дескриптор.

Също така, трябва да се отбележи излизането на утилитата за получаване и изпращане на данни в мрежата — curl 8.11.0, която предоставя възможност за гъвкаво оформяне на заявката с настройване на параметри като бисквитки, user_agent, referer и всякакви други заглавия. cURL поддържа HTTP, HTTPS, HTTP/2.0, HTTP/3, SMTP, IMAP, POP3, SSH, Telnet, FTP, LDAP, RTSP, RTMP и други мрежови протоколи. Кодът на проекта се разпространява под лицензия Curl (вариант на лицензия MIT).

Сред измененията в curl 8.11:

  • Устранена уязвимост (CVE-2024-9681), която позволява достъп до ресурс по протокол http://, въпреки че съществуват правила HSTS (HTTP Strict Transport Security), предписващи използването само на HTTPS. Проблемът се проявява при наличие на контрол над подсайтовете на атакувания хост. Например, при заявка на хост x.example.com, атакуващият може чрез манипулации с HTTP заглавието „Strict-Transport-Security:“ да повлияе на данните в кеша HSTS за домейн example.com.
  • Обявена е стабилна поддръжка на протокола WebSocket.
  • Предоставена е възможност за използване на режима „—create-dirs“ заедно с опцията „—dump-header“.
  • В криптобекенда на базата на GnuTLS е добавена поддръжка за сертификати в P12 формат.
  • При използване на GnuTLS е реализирана поддръжка на механизма Early Data, който позволява на клиента да изпраща данни преди завършване на етапа на договаряне на връзката TLSv1.3.
  • Добавена е настройка за деактивиране на протокола IPFS.
  • За GnuTLS и wolfSSL е добавена поддръжка за кеширане на сесии на базата на протокола QUIC.
  • Добавена е поддръжка за динамично активиране на TLS разширението ECH (Encrypted Client Hello), предназначено за шифриране на информация за параметрите на TLS сесиите, като запитано домейн име.
  • Добавена е възможност за съвместно използване на опции „—show-headers“ и „—remote-header-name“, както и използване на опцията „—skip-existing“ заедно с „—parallel“.

Дэниел Стенберг (Daniel Stenberg), автор на проекта curl, представи инициатива за поддържане на LTS версии (Rock-solid), актуализации с коригиране на сериозни грешки и уязвимости, за които ще се публикуват най-малко в продължение на 5 години. Първият LTS проект е обявен за клон 8.9.x, за който вече е създаден коригиращ номер 8.9.2 с отстраняване на две уязвимости. Достъп до LTS актуализации се предоставя само на клиенти, сключили договор за поддръжка.

Кодът на LTS версиите продължава да се разпространява под предишната лицензия Curl (вариант MIT), но по отделна молба е предвидена възможност за предоставяне под отделна търговска лицензия. Получените средства ще бъдат изразходвани за поддръжка на проекта и финансиране на разработчици. Нови LTS клонове се планират да бъдат създавани на всеки 8-24 месеца. Използването на LTS клон ще осигури стабилна основа, освободена от вероятността за възникване на регресивни изменения.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster