Die Veröffentlichung der leichtgewichtigen HTTP-Server-Software lighttpd 1.4.76 wurde herausgegeben, die auf eine Kombination aus hoher Leistung, Sicherheit, Standardkonformität und Anpassungsfähigkeit abzielt. Lighttpd ist für den Einsatz in stark ausgelasteten Systemen geeignet und optimiert für geringen Speicher- und CPU-Verbrauch. Der Projektcode ist in C geschrieben und wird unter der BSD-Lizenz vertrieben.
In der neuen Version:
- Es wurde die Erkennung von "Continuation flood"-Angriffen ermöglicht, die durch das Senden von Server HTTP/2 ununterbrochenen CONTINUATION-Frame-Stroms ohne Setzen des END_HEADERS-Flags durchgeführt werden. Es wird behauptet, dass dieser Angriff nicht zu einem Denial-of-Service (DoS) von lighttpd führt, aber als zusätzliche Maßnahme wurde die Erkennung hinzugefügt, die eine GO_AWAY-Antwort sendet.
- Ein Vorfall mit dem Einfügen eines Backdoors in das xz-Paket wurde berücksichtigt. Bei der Erstellung von Releases für Abhängigkeiten wird jetzt der Code mit dem Befehl „git archive“ aus Git abgerufen, wobei die Version durch Tags überprüft wird, ohne vorgefertigte Codearchive herunterzuladen.
- Standardmäßig wird eine eingebaute Datei mimetype.assign bereitgestellt.
- Die Unterstützung für MPTCP (MultiPath TCP) wurde hinzugefügt, die standardmäßig nicht aktiviert ist.
- Die Unterstützung für die Plattformen GNU/Hurd und NetBSD 10 wurde verbessert.
- Die Anzahl der Systemaufrufe, die beim Herstellen von Verbindungen zum Backend durchgeführt werden, wurde reduziert.
- In zukünftigen Releases wird TLSv1.3 als minimal unterstützte Standardschlüsselversion des TLS-Protokolls festgelegt (derzeit ist der Wert von MinProtocol auf TLSv1.2 gesetzt). In Zukunft wird der Handler server.error-handler-404 nur auf die Verarbeitung von 404-Fehlern beschränkt, während momentan sowohl 404 als auch 403 bearbeitet werden.
Außerdem ist die Veröffentlichung des HTTP-Servers Apache 2.4.59 zu erwähnen, die 21 Änderungen und die Behebung von drei Schwachstellen beinhaltet:
- CVE-2024-27316 — eine Schwachstelle, die zu einem Memory Exhaustion bei einem "Continuation flood"-Angriff führt.
- CVE-2024-24795, CVE-2023-38709 — die Möglichkeit, Angriffe durch Aufteilen von HTTP-Antworten in Frontend-Backend-Systemen durchzuführen, die es ermöglichen, zusätzliche Antwort-Header einzuschleusen oder Antworten so zu fragmentieren, dass sie in die Inhalte anderer Benutzerantworten eingreifen, die im selben Thread zwischen Frontend und Backend verarbeitet werden.
- Im Modul mod_cgi wurde der Parameter CGIScriptTimeout hinzugefügt, um die Timeout-Zeit für die Ausführung von Skripten festzulegen.
- In mod_xml2enc wurde die Kompatibilität mit libxml2 2.12.0 und neueren Versionen sichergestellt.
- In mod_ssl, the standard OpenSSL functions are used for composing lists of certificate authority names when processing the SSLCACertificatePath and SSLCADNRequestPath directives.
- mod_xml2enc supports XML processing for any MIME types text/* and XML to prevent data corruption in Microsoft OOXML formats.
- In the htcacheclean utility, using the -a/-A options allows iterating through all files for each subdirectory.
- In mod_ssl, the SSLProxyMachineCertificateFile/Path directives now allow referencing files that contain certificate authorities' certificates.
- The documentation for the htpasswd, htdbm, and dbmmanage utilities clarifies that they use hashing, not encryption, for passwords.
- Support for processing password hashes using the SHA-2 algorithm has been added to htpasswd.
- In mod_env, overriding system environment variables is permitted.
- In mod_ldap, HTML data in the ldap-status header has been escaped.
- In mod_ssl, compatibility with OpenSSL 3 has been improved, and memory freed up by the system is returned.
- In mod_proxy, TTL can be set for DNS response cache record lifetime configuration.
- In mod_proxy, support for a third argument has been added to the ProxyRemote parameter to configure credentials for Basic authentication sent to the external proxy.
Quelle: opennet.ru
