Veröffentlichung des HTTP-Servers Lighttpd 1.4.64

Die Veröffentlichung des leichten HTTP-Servers lighttpd 1.4.64 hat stattgefunden. In der neuen Version wurden 95 Änderungen eingeführt, darunter die Anwendung zuvor geplanter Änderungen der Standardwerte und die Bereinigung veralteter Funktionen.

  • Die Standardzeitüberschreitung für die Operationen graceful restart/shutdown wurde von unendlich auf 8 Sekunden reduziert. Die Zeitüberschreitung kann über die Option "server.graceful-shutdown-timeout" angepasst werden.
  • Der Übergang zur Verwendung der Build mit der PCRE2-Bibliothek (—with-pcre2) wurde vollzogen; zur Rückkehr zur alten PCRE-Variante kann die Option "—with-pcre" verwendet werden.
  • Veraltete Module wurden entfernt:
    • mod_geoip (verwenden Sie mod_maxminddb),
    • mod_authn_mysql (verwenden Sie mod_authn_dbi),
    • mod_mysql_vhost (verwenden Sie mod_vhostdb_dbi),
    • mod_cml (verwenden Sie mod_magnet),
    • mod_flv_streaming (hat nach dem Ende der Lebensdauer von Adobe Flash seine Bedeutung verloren),
    • mod_trigger_b4_dl (verwenden Sie die Lua-Alternative).

In Lighttpd 1.4.64 wurde auch eine Sicherheitsanfälligkeit (CVE-2022-22707) im Modul mod_extforward behoben, die zu einem Pufferüberlauf von 4 Byte bei der Verarbeitung von Daten im HTTP-Header Forwarded führt. Laut den Entwicklern beschränkt sich das Problem auf einen Dienstverweigerungsangriff und ermöglicht es, einen Absturz des Hintergrundprozesses aus der Ferne zu initiieren. Die Ausnutzung ist nur möglich, wenn der Forwarded-Header-Handler aktiviert ist und tritt in der Standardkonfiguration nicht auf.

Veröffentlichung des HTTP-Servers Lighttpd 1.4.64


Quelle: opennet.ru
60GB SSD 8Gb DDR4