Ilma on vĂ€lja antud HTTP-serveri Apache versioon 2.4.58, mis sisaldab 33 muudatust ja kolm haavatavust, millest kaks on seotud DoS-rĂŒnnaku vĂ”imalusega sĂŒsteemides, mis kasutavad HTTP/2 protokolli.
- CVE-2023-45802 â tingimuste loomine mĂ€lukaartide ammendamiseks, mis tuleneb mĂ€luhalduse viivitusest pĂ€rast HTTP/2 voogu sisaldava RST-paketiga ĂŒhenduse sulgemist. Kuna mĂ€lu vabastatakse mitte kohe pĂ€rast RST-pleki töötlemist, vaid alles pĂ€rast ĂŒhenduse sulgemist, vĂ”ib rĂŒndaja oluliselt suurendada mĂ€lutarbimist, saates uusi pĂ€ringuid ja sulgedes need RST-paketiga, kuid mitte sulgedes ĂŒhendust.
- CVE-2023-43622 â lĂ”putu HTTP/2 ĂŒhenduse töötlemise blokeerimine, kui see on avatud, mÀÀrates liuguri akna algset suurust 0. Haavatavust saab kasutada teenuse kĂ€tte saamise korraldamiseks, piirates lubatud avatud ĂŒhenduste arvu.
- CVE-2023-31122 â haavatavus mod_macro'is, mis toob kaasa andmete lugemise eraldatud puhvri alalt.
Turvalisusega mitte seotud muudatuste hulgas:
- mod_http2-sse on lisatud toetust WebSocket-protokolli kasutamiseks HTTP/2 voos (RFC 8441). WebSocketi lubamiseks HTTP/2-s on soovitatud kĂ€sk âH2WebSockets on|offâ.
- mod_http2-sse on lisatud kĂ€sk âH2EarlyHint name valueâ pealkirjade lisamiseks vastusele «103 Early Hints».
- mod_http2-sse on lisatud kĂ€sk âH2ProxyRequests on|offâ HTTP/2 pĂ€ringute töötlemise aktiveerimise juhtimiseks vahekĂ€igus.
- mod_http2-sse on lisatud kĂ€sk âH2MaxDataFrameLen nâ vastuse maksimaalse suuruse piiramiseks baitides, mis edastatakse ĂŒhes DATA-raamis HTTP/2-s. VaikevÀÀrtus on 16KB.
- Mime.types faili on vĂ€rskendatud, kus laiend â.jsâ on seostatud tĂŒĂŒbi âtext/javascriptâ asemel âapplication/javascriptâ ja on lisatud laiend â.mjsâ (tĂŒĂŒbiga âtext/javascriptâ) ja â.opusâ (âaudio/oggâ). Lisatud on MIME-tĂŒĂŒbid ja laiendid, mis on seotud WebAssemblyga.
- mod_tls moodul (mod_ssl'i alternatiiv Rust keeles) on uuele versioonile rustls-ffi 0.9.2+ ĂŒle viidud.
- mod_md moodulisse on lisatud kĂ€sk âMDMatchNames all|servernamesâ MDomains'i ja VirtualHosts'i sisu vastavuse haldamiseks.
- mod_md moodulisse on lisatud kĂ€sk âMDChallengeDns01Versionâ ACME protokolli versiooni valimiseks, mida kasutatakse DNS-i kaudu kinnitamisel.
- mod_md-s on lubatud kasutada MDChallengeDns01 direktiivi eraldi domeenide.
- mod_dav-s on lisatud âDavBasePathâ direktiiv, et mÀÀrata WebDav-i hoidla juurtee.
- mod_alias-s on lisatud âAliasPreservePathâ direktiiv, et kasutada Alias vÀÀrtuse tĂ€isteed Location plokis.
- mod_alias-s on lisatud âRedirectRelativeâ direktiiv, mis vĂ”imaldab ĂŒmbersuunamist suhteliste teedega.
- ErrorLogFormat direktiivile on lisatud formateerimise spetsifikaatorid %{z} ja %{strftime-format}.
- mod_deflate-s on lisatud âDeflateAlterETagâ direktiiv, et hallata ETag-i muutumist tihendamise kasutamisel.
- Tingimuseta funktsiooni send_brigade_nonblocking() jÔudluse optimeerimine.
- mod_status-s on tagatud vĂ”tmete âBusyWorkersâ ja âIdleWorkersâ dubleeringute eemaldamine ning lisatud uus loendur âGracefulWorkersâ.
Allikas: opennet.ru
