Avalikustatud on kerge http-serveri lighttpd 1.4.76 versioon, mille eesmĂ€rk on pakkuda kĂ”rget jĂ”udlust, turvalisust, standarditele vastavust ja seadistatavuse paindlikkust. Lighttpd sobib kasutamiseks kĂ”rge koormusega sĂŒsteemides ning on suunatud madalale mĂ€lukasutusele ja CPU ressursside tarbimisele. Projekti kood on kirjutatud C keeles ja levitatakse BSD litsentsi alusel.
Uues versioonis:
- Kasutatakse rĂŒnnaku «Continuation flood» tuvastamiseks, mida teostatakse. server HTTP/2 pideva CONTINUATION raami voogu saatmise kaudu ilma END_HEADERS lippu seadmata. VĂ€idetakse, et see rĂŒnnak ei pĂ”hjusta lighttpd talitlushĂ€iret, kuid tĂ€iendava meetmena on lisatud selle tuvastamine ja vastuse GO_AWAY saatmine.
- Arvesse on vĂ”etud intsident tagasiukse implanteerimisega paketti xz. NĂŒĂŒd kasutatakse sĂ”ltuvuste kokku panemise jaoks versiooni loomisel koodi hankimiseks Git'i kĂ€sku «git archive», verifitseerides seda vĂ€ljaande siltide jĂ€rgi ja ilma valmis arhiivide allalaadimiseta.
- Vaikimisi on saadaval sisseehitatud fail mimetype.assign.
- Lisatud on MPTCP (MultiPath TCP) laienduse tugi, mis ei ole vaikimisi aktiveeritud.
- Parandatud on GNU/Hurd ja NetBSD 10 platvormide tuge.
- VĂ€hendatud sĂŒsteemikutsede arvu ĂŒhenduste loomisel tagaplaaniga.
- Tulevastes vÀljaannetes plaanitakse seada TLSv1.3 vaikimisi minimaalseteks toetatud TLS-protokollide versioonideks (hetkel on parameeter MinProtocol seatud TLSv1.2-ks). Edaspidi piiratakse server.error-handler-404 töötlemist ainult 404 vigadega (praegu töödeldakse nii 404 kui ka 403 vigu).
Samuti tasub mainida HTTP-serveri Apache 2.4.59 vÀljalaskmist, kus on tehtud 21 muudatust ja kÔrvaldatud kolm haavatavust:
- CVE-2024-27316 â haavatavus, mis pĂ”hjustab vabade mĂ€luhulkade ammendumist âContinuation floodâ rĂŒnnaku korral.
- CVE-2024-24795, CVE-2023-38709 â vĂ”imalus rĂŒnnata front-end/back-end sĂŒsteeme HTTP vastuste lĂ”hkumiseks, mis vĂ”imaldab lisada vastuse tĂ€iendavaid pĂ€iseid vĂ”i jagada vastuseid, et tungida teistele sama puhangu kaudu saadetud vastuste sisusse.
- Moduuli mod_cgi on lisatud parameeter CGIScriptTimeout skripti tÀitmise aja piiramiseks.
- Modul mod_xml2enc on taganud ĂŒhilduvuse libxml2 versiooniga 2.12.0 ja uuemate vĂ€ljaannetega.
- mod_ssl-is nime sertifikaatide kogumite loomiseks SSLCACertificatePath ja SSLCADNRequestPath direktiivide töötlemisel kasutatud avatud OpenSSL funktsioone.
- mod_xml2enc tagab XML-i töötlemise igasuguste MIME-tĂŒĂŒpide text/* ja XML, et vĂ€ltida andmete rikutud vormingutes, nagu Microsoft OOXML.
- htcacheclean utiliidis on valikute -a/-A mÀÀramisel rakendatud kÔigi failide lÀbimise protsess igas alamkaustas.
- mod_ssl-is on SSLProxyMachineCertificateFile/Path direktiivides lubatud viidata failidele, mis sisaldavad sertifikaadi autoriseerijaid.
- htpasswd, htdbm ja dbmmanage utiliidide dokumentatsioonis on tĂ€psustatud, et neis kasutatakse paroolide rĂ€simist ja mitte krĂŒpteerimist.
- htpasswdis on lisatud tuge paroolide rÀsimise töötlemiseks, kasutades SHA-2 algoritmi.
- mod_env-is on lubatud sĂŒsteemsete keskkonnamuutujate ĂŒlekirjutamine.
- mod_ldap-is on rakendatud HTML-andmete Escaping ldap-status pÀises.
- mod_ssl-is on parendatud ĂŒhilduvust OpenSSL 3-ga ja tagatud sĂŒsteemile vabanenud mĂ€lu tagastamine.
- mod_proxy-s on lubatud TTL-i seadistamine DNS-vastuste vahemÀlu salvestamise eluea mÀÀramiseks.
- Mod_proxy's ProxyRemote parameter now supports a third argument, allowing the configuration of credentials for Basic authentication when passing to an external proxy.
Allikas: opennet.ru
