Esitati GNU Wget 1.25 vĂ€ljaanne, faili allalaadimise automatiseerimise programm, mis toetab protokolle HTTP/HTTPS ja FTP/FTPS. Tööriist toetab selliseid vĂ”imalusi nagu katkestatud allalaadimiste taastamine, veebisaitide peegeldamine allalaadimise andmete filtreerimisega maskide jĂ€rgi, linkide muutmine dokumentides, kĂŒpsiste seadmine ja ainult muudetud failide vĂ€rskendamine. Projekti kood on kirjutatud C keeles ja levitatakse GPLv3 litsentsi alusel.
Uues versioonis:
- URL-i osa, mis sisaldab kasutajanime (protocol://userinfo@host:port/path), on ĂŒle kirjutatud. Varasemalt töötlemas wget userinfo vale sĂŒmboli ';' korral, mis pĂ”hjustas haavatavuse (CVE-2024-38428), kuna userinfo andmed vĂ”idi töödelda kui hosti nimi. NĂ€iteks kasutajanimi 'attackerhost;' URL-is 'ftp://attackerhost;@host' viis ĂŒhendamiseni hostiga 'attackerhost' selle asemel, et 'host'.
- Toetuse lĂ”petamine lĂŒhikeseks formaatideks HTTP- ja FTP-ressursside URL-i linkides (ilma protokolli selge mÀÀratlemiseta, nĂ€iteks 'wget username:password@myserver'), mis oli varem deklareeritud aegunuks ja pĂ”hjustas haavatavuse CVE-2024-10524. Haavatavuse kohta teavet ei avaldata, kuid tundub, et see on seotud eelpool mainitud probleemiga CVE-2024-38428.
- Failidest ja standardsest voost (stdin) lugemine on muudetud mitteblokeerivaks reĆŸiimiks. Muudatus vĂ”imaldab jĂ€rk-jĂ€rgult edastada voos linke, kasutades kĂ€sku 'print_urls | wget -i-'. Varasemalt luges wget olemasolevaid andmeid ja sulges kohe faili descriptor.
Lisaks on vĂ€lja antud utiliit andmete saadmiseks ja saatmiseks ĂŒle vĂ”rgu â curl 8.11.0, mis vĂ”imaldab paindlikku pĂ€ringu koostamist, mÀÀrates selliseid parameetreid nagu kĂŒpsised, kasutaja_agent, suunaja ja muud pĂ€ised. cURL toetab HTTP, HTTPS, HTTP/2.0, HTTP/3, SMTP, IMAP, POP3, SSH, Telnet, FTP, LDAP, RTSP, RTMP ja teisi vĂ”rguprotokolle. Projekti kood levitatakse Curl litsentsi (MIT litsentsi variandi) alusel.
Curl 8.11 muudatuste seas:
- Parandatud nĂ”rkus (CVE-2024-9681), mis vĂ”imaldab pÀÀseda ressurssidele http:// protokolli kaudu, hoolimata HSTS (HTTP Range Transport Security) reeglitest, mis kindlasti nĂ”uavad HTTPS-i kasutamist. Probleem ilmneb rĂŒndaja kontrolli all olevate alamdomeenide korral rĂŒndatava hosti puhul. NĂ€iteks, kui paluda hostilt x.example.com, vĂ”ib rĂŒndaja segada HTTP-pealkirjaga âStrict-Transport-Security:â HSTS andmeid puhversaldes. domeen example.com.
- Avalikustatud WebSocket protokolli stabiilne tugi.
- Pakutud on vĂ”imalus kasutada reĆŸiimi ââcreate-dirsâ koos valikuga ââdump-headerâ.
- GnuTLS-pĂ”hises krĂŒptokĂ€itlejas on lisatud toete P12 formaadis sertifikaatidele.
- GnuTLS kasutamisel on rakendatud Early Data mehhanismi tugi, mis vĂ”imaldab kliendil saata andmeid enne TLSv1.3 ĂŒhenduse loomise etapi lĂ”petamist.
- Lisatud on seade IPFS protokolli keelamiseks.
- GnuTLS ja wolfSSL jaoks on lisatud QUIC protokolli pÔhjal sessioonide vahemÀlu tugi.
- Lisatud on dĂŒnaamilise TLS-laienduse ECH (Encrypted Client Hello) toe aktiveerimise tugi, mis on mĂ”eldud TLS-seansside parameetrite, nĂ€iteks nĂ”utava domeeninime, teabe krĂŒpteerimiseks.
- On lisatud vĂ”imalus koos kasutada valikuid ââshow-headersâ ja ââremote-header-nameâ, samuti valikut ââskip-existingâ koos ââparallelâ.
Daniel Stenberg, curl projekti autor, esitas algatuse LTS-vÀljaannete (Rock-solid) toetamiseks, mille jaoks avaldatakse tÔsiste vigade ja nÔrkuste paranduste uuendused vÀhemalt 5 aasta jooksul. Esimene LTS-projekt on kuulutatud haru 8.9.x, mille jaoks on juba loodud parandav vÀljaanne 8.9.2 kahe nÔrkuse kÔrvaldamiseks. LTS-uudistele pÀÀsevad ainult kliendid, kes on sÔlminud toetuse lepingu.
LTS-vÀljaannete kood jagatakse endiselt Curl varasema litsentsi (MIT variant) alusel, kuid eraldi taotluse alusel on vÔimalik tarnida ka eraldi kommertslitsentsi alusel. Saadud rahalised vahendid suunatakse projekti toetamiseks ja arendajate rahastamiseks. Uued LTS-harud kavatsetakse luua iga 8-24 kuu tagant. LTS-haru kasutamine vÔimaldab saada stabiilse aluse, mis on vaba regressioonimuutuste tekkimise tÔenÀolus.
Allikas: opennet.ru
