Apache http-serveri versiooni 2.4.58 uus vÀljaanne, mis kÔrvaldab HTTP/2 DoS-haavatavused

Ilma on vĂ€lja antud HTTP-serveri Apache versioon 2.4.58, mis sisaldab 33 muudatust ja kolm haavatavust, millest kaks on seotud DoS-rĂŒnnaku vĂ”imalusega sĂŒsteemides, mis kasutavad HTTP/2 protokolli.

  • CVE-2023-45802 — tingimuste loomine mĂ€lukaartide ammendamiseks, mis tuleneb mĂ€luhalduse viivitusest pĂ€rast HTTP/2 voogu sisaldava RST-paketiga ĂŒhenduse sulgemist. Kuna mĂ€lu vabastatakse mitte kohe pĂ€rast RST-pleki töötlemist, vaid alles pĂ€rast ĂŒhenduse sulgemist, vĂ”ib rĂŒndaja oluliselt suurendada mĂ€lutarbimist, saates uusi pĂ€ringuid ja sulgedes need RST-paketiga, kuid mitte sulgedes ĂŒhendust.
  • CVE-2023-43622 — lĂ”putu HTTP/2 ĂŒhenduse töötlemise blokeerimine, kui see on avatud, mÀÀrates liuguri akna algset suurust 0. Haavatavust saab kasutada teenuse kĂ€tte saamise korraldamiseks, piirates lubatud avatud ĂŒhenduste arvu.
  • CVE-2023-31122 — haavatavus mod_macro'is, mis toob kaasa andmete lugemise eraldatud puhvri alalt.

Turvalisusega mitte seotud muudatuste hulgas:

  • mod_http2-sse on lisatud toetust WebSocket-protokolli kasutamiseks HTTP/2 voos (RFC 8441). WebSocketi lubamiseks HTTP/2-s on soovitatud kĂ€sk ‘H2WebSockets on|off’.
  • mod_http2-sse on lisatud kĂ€sk ‘H2EarlyHint name value’ pealkirjade lisamiseks vastusele «103 Early Hints».
  • mod_http2-sse on lisatud kĂ€sk ‘H2ProxyRequests on|off’ HTTP/2 pĂ€ringute töötlemise aktiveerimise juhtimiseks vahekĂ€igus.
  • mod_http2-sse on lisatud kĂ€sk ‘H2MaxDataFrameLen n’ vastuse maksimaalse suuruse piiramiseks baitides, mis edastatakse ĂŒhes DATA-raamis HTTP/2-s. VaikevÀÀrtus on 16KB.
  • Mime.types faili on vĂ€rskendatud, kus laiend ‘.js’ on seostatud tĂŒĂŒbi ‘text/javascript’ asemel ‘application/javascript’ ja on lisatud laiend ‘.mjs’ (tĂŒĂŒbiga ‘text/javascript’) ja ‘.opus’ (‘audio/ogg’). Lisatud on MIME-tĂŒĂŒbid ja laiendid, mis on seotud WebAssemblyga.
  • mod_tls moodul (mod_ssl'i alternatiiv Rust keeles) on uuele versioonile rustls-ffi 0.9.2+ ĂŒle viidud.
  • mod_md moodulisse on lisatud kĂ€sk ‘MDMatchNames all|servernames’ MDomains'i ja VirtualHosts'i sisu vastavuse haldamiseks.
  • mod_md moodulisse on lisatud kĂ€sk ‘MDChallengeDns01Version’ ACME protokolli versiooni valimiseks, mida kasutatakse DNS-i kaudu kinnitamisel.
  • mod_md-s on lubatud kasutada MDChallengeDns01 direktiivi eraldi domeenide.
  • mod_dav-s on lisatud ‘DavBasePath’ direktiiv, et mÀÀrata WebDav-i hoidla juurtee.
  • mod_alias-s on lisatud ‘AliasPreservePath’ direktiiv, et kasutada Alias vÀÀrtuse tĂ€isteed Location plokis.
  • mod_alias-s on lisatud ‘RedirectRelative’ direktiiv, mis vĂ”imaldab ĂŒmbersuunamist suhteliste teedega.
  • ErrorLogFormat direktiivile on lisatud formateerimise spetsifikaatorid %{z} ja %{strftime-format}.
  • mod_deflate-s on lisatud ‘DeflateAlterETag’ direktiiv, et hallata ETag-i muutumist tihendamise kasutamisel.
  • Tingimuseta funktsiooni send_brigade_nonblocking() jĂ”udluse optimeerimine.
  • mod_status-s on tagatud vĂ”tmete ‘BusyWorkers’ ja ‘IdleWorkers’ dubleeringute eemaldamine ning lisatud uus loendur ‘GracefulWorkers’.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster