Avaldatud on kergekaalulise http-serveri lighttpd 1.4.76 versioon, mis keskendub kĂ”rgele jĂ”udlusele, turvalisusele, standarditele vastavusele ja kohandamise paindlikkusele. Lighttpd on sobiv kĂ”rge koormusega sĂŒsteemide kasutamiseks ning sihilikult minimiseerib mĂ€lu- ja CPU-koormust. Projekti kood on kirjutatud C keeles ja levitatakse BSD litsentsi alusel.
Uues versioonis:
- Tagatud on rĂŒnnaku "Continuation flood" tuvastamine, mis toimub server HTTP/2 lĂ”petamata CONTINUATION raamide voogude saatmise teel ilma END_HEADERS lipu seadmiseta. VĂ€idetakse, et see rĂŒnnak ei pĂ”hjusta lighttpd-le teenuse kĂ€ttesaamatust, kuid tĂ€iendava meetmena on rakendatud selle tuvastamine ja vastuse GO_AWAY saatmine.
- Arvestatud on xz paketi tagasisĂŒsteemi sissetungi juhtumiga. Dependentside koostamisel luuakse nĂŒĂŒd kood Git'ist «git archive» kĂ€suga, verifitseerides versioonitagsid ja laadides alla valmistoote arhiive koodiga.
- Vaikimisi on saadaval sisseehitatud fail mimetype.assign.
- Lisatud on MPTCP (MultiPath TCP) toe tugi, mis ei ole vaikimisi aktiveeritud.
- Parandatud on GNU/Hurd ja NetBSD 10 platvormide tuge.
- VĂ€hendatud on sĂŒsteemikĂ”nesid, mis tehakse backend-ĂŒhenduste korral.
- JÀrgmistes vÀljaannetes plaanitakse seada TLSv1.3 vaikimisi minimaalne toetatud protokolliversioon (hetkel on MinProtocol seatud TLSv1.2-le). Tulevikus piiratakse serveri viga-ootamatuse töötlejat 404 vigade töötlemisega (hetkel töötleb see nii 404 kui ka 403 vigu).
Samuti tasub mÀrkida HTTP-serveri Apache 2.4.59 vÀljaandmist, kus on 21 muudatust ja kolme haavatavuse parandamine:
- CVE-2024-27316 â haavatavus, mis pĂ”hjustab vaba mĂ€lu ammendumise "Continuation flood" rĂŒnnaku korral.
- CVE-2024-24795, CVE-2023-38709 â rĂŒnnaku vĂ”imalus HTTP vastuste jagamisel frontend-backendi sĂŒsteemides, mis vĂ”imaldab tĂ€iendavate vastusepealkirjade saamist vĂ”i vastuste jagamist, et tungida teistele kasutajatele edastatavate vastuste sisu, mida töödeldakse samas voos frontend'i ja backend'i vahel.
- Modi mod_cgi on lisatud parameeter CGIScriptTimeout skripti tÀitmise aja seadmiseks.
- Modi mod_xml2enc tagab ĂŒhilduvuse libxml2 2.12.0 ja uuemate vĂ€ljaannetega.
- Mod_ssl-is on OpenSSLi tavalised funktsioonid nimekirjade koostamiseks, mis kontrollivad sertifitseerimiskeskuse nimesid, kui kasutatakse direktiive SSLCACertificatePath ja SSLCADNRequestPath.
- Mod_xml2enc toetab XMLi töötlemist kĂ”igi text/* MIME-tĂŒĂŒpide ja XMLi jaoks, et vĂ€ltida andmete kahjustumist Microsoft OOXML-formaatides.
- HTCachecleani utiliidis on valikute -a/-A mÀÀramisel rakendatud kÔigi failide lÀbimist igas alamkaustas.
- Mod_ssl-is on direktiivides SSLProxyMachineCertificateFile/Path lubatud viidatud failidele, mis sisaldavad sertifitseerimiskeskuste sertifikaate.
- HTPasswd, Htdbm ja dbmmanage utiliidide dokumentatsioonis on tĂ€psustatud, et nad kasutavad paroolide asemel rĂ€simist, mitte krĂŒpteerimist.
- HTPasswd toetab paroolide rÀsimise töötlemist SHA-2 algoritmi abil.
- Mod_env-is on lubatud sĂŒsteemsete keskkonnamuutujate ĂŒlekirjutamine.
- Mod_ldap-is on teostatud HTML-andmete puhastamine ldap-statusi pÀises.
- Mod_ssl-is on paranenud ĂŒhilduvus OpenSSL 3-ga ja tagatud sĂŒsteemile vabastatud mĂ€lu tagastamine.
- Mod_proxy-s on lubatud TTL-i mÀÀramine DNS-vastuste vahemÀlu kirje eluea seadmiseks.
- Mod_proxy-s on ProxyRemote parameetrisse lisatud kolmanda argumendi tugi, mille abil saab konfigureerida Basic-autentimise jaoks edastatavaid andmeid vÀlisele proksile.
Allikas: opennet.ru
