VĂ€lja on antud http-serverite Lighttpd 1.4.76 ja Apache httpd 2.4.59

Avaldatud on kergekaalulise http-serveri lighttpd 1.4.76 versioon, mis keskendub kĂ”rgele jĂ”udlusele, turvalisusele, standarditele vastavusele ja kohandamise paindlikkusele. Lighttpd on sobiv kĂ”rge koormusega sĂŒsteemide kasutamiseks ning sihilikult minimiseerib mĂ€lu- ja CPU-koormust. Projekti kood on kirjutatud C keeles ja levitatakse BSD litsentsi alusel.

Uues versioonis:

  • Tagatud on rĂŒnnaku "Continuation flood" tuvastamine, mis toimub server HTTP/2 lĂ”petamata CONTINUATION raamide voogude saatmise teel ilma END_HEADERS lipu seadmiseta. VĂ€idetakse, et see rĂŒnnak ei pĂ”hjusta lighttpd-le teenuse kĂ€ttesaamatust, kuid tĂ€iendava meetmena on rakendatud selle tuvastamine ja vastuse GO_AWAY saatmine.
  • Arvestatud on xz paketi tagasisĂŒsteemi sissetungi juhtumiga. Dependentside koostamisel luuakse nĂŒĂŒd kood Git'ist «git archive» kĂ€suga, verifitseerides versioonitagsid ja laadides alla valmistoote arhiive koodiga.
  • Vaikimisi on saadaval sisseehitatud fail mimetype.assign.
  • Lisatud on MPTCP (MultiPath TCP) toe tugi, mis ei ole vaikimisi aktiveeritud.
  • Parandatud on GNU/Hurd ja NetBSD 10 platvormide tuge.
  • VĂ€hendatud on sĂŒsteemikĂ”nesid, mis tehakse backend-ĂŒhenduste korral.
  • JĂ€rgmistes vĂ€ljaannetes plaanitakse seada TLSv1.3 vaikimisi minimaalne toetatud protokolliversioon (hetkel on MinProtocol seatud TLSv1.2-le). Tulevikus piiratakse serveri viga-ootamatuse töötlejat 404 vigade töötlemisega (hetkel töötleb see nii 404 kui ka 403 vigu).

Samuti tasub mÀrkida HTTP-serveri Apache 2.4.59 vÀljaandmist, kus on 21 muudatust ja kolme haavatavuse parandamine:

  • CVE-2024-27316 — haavatavus, mis pĂ”hjustab vaba mĂ€lu ammendumise "Continuation flood" rĂŒnnaku korral.
  • CVE-2024-24795, CVE-2023-38709 — rĂŒnnaku vĂ”imalus HTTP vastuste jagamisel frontend-backendi sĂŒsteemides, mis vĂ”imaldab tĂ€iendavate vastusepealkirjade saamist vĂ”i vastuste jagamist, et tungida teistele kasutajatele edastatavate vastuste sisu, mida töödeldakse samas voos frontend'i ja backend'i vahel.
  • Modi mod_cgi on lisatud parameeter CGIScriptTimeout skripti tĂ€itmise aja seadmiseks.
  • Modi mod_xml2enc tagab ĂŒhilduvuse libxml2 2.12.0 ja uuemate vĂ€ljaannetega.
  • Mod_ssl-is on OpenSSLi tavalised funktsioonid nimekirjade koostamiseks, mis kontrollivad sertifitseerimiskeskuse nimesid, kui kasutatakse direktiive SSLCACertificatePath ja SSLCADNRequestPath.
  • Mod_xml2enc toetab XMLi töötlemist kĂ”igi text/* MIME-tĂŒĂŒpide ja XMLi jaoks, et vĂ€ltida andmete kahjustumist Microsoft OOXML-formaatides.
  • HTCachecleani utiliidis on valikute -a/-A mÀÀramisel rakendatud kĂ”igi failide lĂ€bimist igas alamkaustas.
  • Mod_ssl-is on direktiivides SSLProxyMachineCertificateFile/Path lubatud viidatud failidele, mis sisaldavad sertifitseerimiskeskuste sertifikaate.
  • HTPasswd, Htdbm ja dbmmanage utiliidide dokumentatsioonis on tĂ€psustatud, et nad kasutavad paroolide asemel rĂ€simist, mitte krĂŒpteerimist.
  • HTPasswd toetab paroolide rĂ€simise töötlemist SHA-2 algoritmi abil.
  • Mod_env-is on lubatud sĂŒsteemsete keskkonnamuutujate ĂŒlekirjutamine.
  • Mod_ldap-is on teostatud HTML-andmete puhastamine ldap-statusi pĂ€ises.
  • Mod_ssl-is on paranenud ĂŒhilduvus OpenSSL 3-ga ja tagatud sĂŒsteemile vabastatud mĂ€lu tagastamine.
  • Mod_proxy-s on lubatud TTL-i mÀÀramine DNS-vastuste vahemĂ€lu kirje eluea seadmiseks.
  • Mod_proxy-s on ProxyRemote parameetrisse lisatud kolmanda argumendi tugi, mille abil saab konfigureerida Basic-autentimise jaoks edastatavaid andmeid vĂ€lisele proksile.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster