Se ha publicado la versión del servidor http ligero lighttpd 1.4.76, que se centra en una combinación de alto rendimiento, seguridad, cumplimiento de estándares y flexibilidad de configuración. Lighttpd es adecuado para sistemas de alta carga y está diseñado para un bajo consumo de memoria y recursos de CPU. El código del proyecto está escrito en C y se distribuye bajo la licencia BSD.
En la nueva versión:
- Se ha asegurado la detección del ataque de "Continuación flood", que se realiza mediante el envío a servidor HTTP/2 de un flujo ininterrumpido de tramas CONTINUATION sin establecer la bandera END_HEADERS. Se afirma que este ataque no provoca una denegación de servicio en lighttpd, pero como medida adicional se ha añadido su detección y el envío de la respuesta GO_AWAY.
- Se ha tenido en cuenta el incidente de inyección de un backdoor en el paquete xz. Al crear versiones para la compilación de dependencias, ahora se utiliza la obtención del código desde Git con el comando "git archive" con verificación por etiquetas de la versión y sin descargar archivos preparados del código.
- Por defecto, se ha proporcionado un archivo incorporado mimetype.assign.
- Se ha añadido soporte para la extensión MPTCP (MultiPath TCP), que no está activada por defecto.
- Mejorado el soporte para las plataformas GNU/Hurd y NetBSD 10.
- Se ha reducido el número de llamadas al sistema realizadas al conectarse al backend.
- En futuras versiones se planea establecer TLSv1.3 como la versión mínima soportada por defecto del protocolo TLS (actualmente el parámetro MinProtocol está configurado en TLSv1.2). En el futuro, el manejador de errores server.error-handler-404 se limitará solo a manejar errores 404 (actualmente maneja tanto 404 como 403).
También cabe mencionar la versión del servidor HTTP Apache 2.4.59, que presenta 21 cambios y corrige tres vulnerabilidades:
- CVE-2024-27316 — vulnerabilidad que provoca el agotamiento de la memoria libre durante un ataque de "Continuación flood".
- CVE-2024-24795, CVE-2023-38709 — posibilidad de llevar a cabo un ataque de separación de respuestas HTTP en sistemas frontend-backend, lo que permite la inserción de encabezados de respuesta adicionales o la fragmentación de respuestas para infiltrarse en el contenido de respuestas de otros usuarios que se procesan en el mismo hilo entre el frontend y el backend.
- Se ha añadido el parámetro CGIScriptTimeout al módulo mod_cgi para configurar el tiempo de espera en la ejecución del script.
- En mod_xml2enc se ha asegurado la compatibilidad con libxml2 2.12.0 y versiones posteriores.
- En mod_ssl, para la composición de listas de nombres de autoridades certificadoras al procesar las directivas SSLCACertificatePath y SSLCADNRequestPath, se utilizan funciones estándar de OpenSSL.
- En mod_xml2enc, se garantiza el procesamiento de XML para cualquier MIME-type text/* y XML para evitar la corrupción de datos en formatos Microsoft OOXML.
- En la utilidad htcacheclean, al especificar las opciones -a/-A, se ha implementado la iteración de todos los archivos en cada subcarpeta.
- En mod_ssl, en las directivas SSLProxyMachineCertificateFile/Path se permite referirse a archivos que contienen certificados de autoridades certificadoras.
- En la documentación de las utilidades htpasswd, htdbm y dbmmanage se ha aclarado que se utiliza hashing y no cifrado de contraseñas.
- En htpasswd se ha añadido soporte para procesar hashes de contraseñas usando el algoritmo SHA-2.
- En mod_env se permite sobrescribir las variables de entorno del sistema.
- En mod_ldap se ha implementado el escape de datos HTML en el encabezado ldap-status.
- En mod_ssl se ha mejorado la compatibilidad con OpenSSL 3 y se garantiza la devolución de memoria liberada al sistema.
- En mod_proxy se permite establecer TTL para configurar el tiempo de vida de los registros en la caché de respuestas DNS.
- En mod_proxy se ha añadido soporte para un tercer argumento en el parámetro ProxyRemote, a través del cual se pueden configurar las credenciales de autenticación básica enviadas al proxy externo.
Fuente: opennet.ru
