Avalikustatud on HTTP-serveri Apache 2.4.58 uus versioon, mis sisaldab 33 muudatust ja lahendab kolm haavatavust, millest kaks on seotud DoS-rĂŒnnaku vĂ”imalusega sĂŒsteemides, mis kasutavad protokolli HTTP/2.
- CVE-2023-45802 â tingimuste loomine vabade mĂ€lukohtade ammendamiseks HTTP/2 voolu RST-flaagi paketi pĂ€rast viibimise vabastamise tĂ”ttu. Kuna mĂ€lu vabastatakse mitte kohe pĂ€rast RST-flaagi töötlemist, vaid alles pĂ€rast ĂŒhenduse sulgemist, saab rĂŒndaja oluliselt suurendada mĂ€lutarbimist, saates uusi pĂ€ringuid ja lĂ€htestades need RST-paketiga, kuid samas mitte sulgedes ĂŒhendust.
- CVE-2023-43622 â lĂ”putu HTTP/2 ĂŒhenduse töötlemise blokeerimine, kui see avatakse 0 algse ujuva akna suurusega. Haavatavust vĂ”ib kasutada teenusekatkestuskogumi kaudu, et ammendada avatud ĂŒhenduste maksimaalse arvu piirang.
- CVE-2023-31122 â haavatavus mod_macro-s, mis vĂ”imaldab andmete lugemist vĂ€ljapoole eraldatud puhvrit.
Mitmete mitteohutuse muudatuste seas:
- mod_http2 toetab WebSocketi protokolli kasutamist HTTP/2 voos (RFC 8441). WebSocketi lubamiseks HTTP/2 peal on ette nĂ€htud direktiiv âH2WebSockets on|offâ.
- mod_http2-sse on lisatud direktiiv âH2EarlyHint name valueâ pealkirjade lisamiseks vastuseks «103 Early Hints».
- mod_http2-sse on lisatud direktiiv âH2ProxyRequests on|offâ HTTP/2 pĂ€ringute töötlemise lubamise haldamiseks proksi konfiguratsioonis.
- mod_http2-sse on lisatud direktiiv âH2MaxDataFrameLen nâ vastuse maksimaalse suuruse piiramiseks baitides, mis edastatakse ĂŒhes DATA-frametrĂŒkis HTTP/2-s. Vaikimisi on mÀÀratud piiriks 16KB.
- fail mime.types on uuendatud, kus laiend â.jsâ on seotud tĂŒĂŒbi âtext/javascriptâ asemel âapplication/javascriptâ ning lisatud on laiendid: â.mjsâ (tĂŒĂŒbiga âtext/javascriptâ) ja â.opusâ (âaudio/oggâ). Lisatud on MIME-tĂŒĂŒbid ja laiendid, mida kasutatakse WebAssembly-s.
- mod_tls moodul (mod_ssl-i alternatiiv Rust-i keeles) on ĂŒlemineku teinud rustls-ffi 0.9.2+ teegile.
- mod_md moodulisse on lisatud direktiiv âMDMatchNames all|servernamesâ MDomains'i ja VirtualHosts'i sisu vastavuse haldamiseks.
- Mod_md moodulisse on lisatud direktiiv âMDChallengeDns01Versionâ, et valida ACME protokolli versioon, mida kasutatakse DNS-i kaudu kinnitamisel.
- Mod_md-s on lubatud kasutada direktiivi MDChallengeDns01 eraldi. of domains.
- Mod_dav moodulisse on lisatud direktiiv âDavBasePathâ, et seadistada WebDav-i hoidla juurpunkte.
- Mod_alias moodulisse on lisatud direktiiv âAliasPreservePathâ, et kasutada Alias vÀÀrtuse tĂ€ispikkust Location plokis.
- Mod_alias moodulisse on lisatud direktiiv âRedirectRelativeâ, mis lubab ĂŒmber suunamist, kasutades suhtelisi teid.
- Direktiivi ErrorLogFormat on lisatud formaadi specifikaatorid %{z} ja %{strftime-format}.
- Mod_deflate moodulisse on lisatud direktiiv âDeflateAlterETagâ, et hallata ETag muutust kokkusurumise kasutamisel.
- Funktsiooni send_brigade_nonblocking() jÔudluse optimeerimine on lÀbi viidud.
- Mod_status tagab âBusyWorkersâ ja âIdleWorkersâ vĂ”tmete dubleerimise eemaldamise ning lisab uue loenduri âGracefulWorkersâ.
Allikas: opennet.ru
