Lighttpd 1.4.76 ja Apache httpd 2.4.59 versioonide väljalase

Avalikustatud on kerge http-serveri lighttpd 1.4.76 versioon, mille eesmärk on pakkuda kõrget jõudlust, turvalisust, standarditele vastavust ja seadistatavuse paindlikkust. Lighttpd sobib kasutamiseks kõrge koormusega süsteemides ning on suunatud madalale mälukasutusele ja CPU ressursside tarbimisele. Projekti kood on kirjutatud C keeles ja levitatakse BSD litsentsi alusel.

Uues versioonis:

  • Kasutatakse rünnaku «Continuation flood» tuvastamiseks, mida teostatakse. server HTTP/2 pideva CONTINUATION raami voogu saatmise kaudu ilma END_HEADERS lippu seadmata. Väidetakse, et see rünnak ei põhjusta lighttpd talitlushäiret, kuid täiendava meetmena on lisatud selle tuvastamine ja vastuse GO_AWAY saatmine.
  • Arvesse on võetud intsident tagasiukse implanteerimisega paketti xz. Nüüd kasutatakse sõltuvuste kokku panemise jaoks versiooni loomisel koodi hankimiseks Git'i käsku «git archive», verifitseerides seda väljaande siltide järgi ja ilma valmis arhiivide allalaadimiseta.
  • Vaikimisi on saadaval sisseehitatud fail mimetype.assign.
  • Lisatud on MPTCP (MultiPath TCP) laienduse tugi, mis ei ole vaikimisi aktiveeritud.
  • Parandatud on GNU/Hurd ja NetBSD 10 platvormide tuge.
  • Vähendatud süsteemikutsede arvu ühenduste loomisel tagaplaaniga.
  • Tulevastes väljaannetes plaanitakse seada TLSv1.3 vaikimisi minimaalseteks toetatud TLS-protokollide versioonideks (hetkel on parameeter MinProtocol seatud TLSv1.2-ks). Edaspidi piiratakse server.error-handler-404 töötlemist ainult 404 vigadega (praegu töödeldakse nii 404 kui ka 403 vigu).

Samuti tasub mainida HTTP-serveri Apache 2.4.59 väljalaskmist, kus on tehtud 21 muudatust ja kõrvaldatud kolm haavatavust:

  • CVE-2024-27316 — haavatavus, mis põhjustab vabade mäluhulkade ammendumist „Continuation flood” rünnaku korral.
  • CVE-2024-24795, CVE-2023-38709 — võimalus rünnata front-end/back-end süsteeme HTTP vastuste lõhkumiseks, mis võimaldab lisada vastuse täiendavaid päiseid või jagada vastuseid, et tungida teistele sama puhangu kaudu saadetud vastuste sisusse.
  • Moduuli mod_cgi on lisatud parameeter CGIScriptTimeout skripti täitmise aja piiramiseks.
  • Modul mod_xml2enc on taganud ühilduvuse libxml2 versiooniga 2.12.0 ja uuemate väljaannetega.
  • mod_ssl-is nime sertifikaatide kogumite loomiseks SSLCACertificatePath ja SSLCADNRequestPath direktiivide töötlemisel kasutatud avatud OpenSSL funktsioone.
  • mod_xml2enc tagab XML-i töötlemise igasuguste MIME-tüüpide text/* ja XML, et vältida andmete rikutud vormingutes, nagu Microsoft OOXML.
  • htcacheclean utiliidis on valikute -a/-A määramisel rakendatud kõigi failide läbimise protsess igas alamkaustas.
  • mod_ssl-is on SSLProxyMachineCertificateFile/Path direktiivides lubatud viidata failidele, mis sisaldavad sertifikaadi autoriseerijaid.
  • htpasswd, htdbm ja dbmmanage utiliidide dokumentatsioonis on täpsustatud, et neis kasutatakse paroolide räsimist ja mitte krüpteerimist.
  • htpasswdis on lisatud tuge paroolide räsimise töötlemiseks, kasutades SHA-2 algoritmi.
  • mod_env-is on lubatud süsteemsete keskkonnamuutujate ülekirjutamine.
  • mod_ldap-is on rakendatud HTML-andmete Escaping ldap-status päises.
  • mod_ssl-is on parendatud ühilduvust OpenSSL 3-ga ja tagatud süsteemile vabanenud mälu tagastamine.
  • mod_proxy-s on lubatud TTL-i seadistamine DNS-vastuste vahemälu salvestamise eluea määramiseks.
  • Mod_proxy's ProxyRemote parameter now supports a third argument, allowing the configuration of credentials for Basic authentication when passing to an external proxy.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster