VÀlja on antud http-serveri Apache 2.4.58 versioon, mis kÔrvaldab HTTP/2 DoS haavatavused

Avalikustatud on HTTP-serveri Apache 2.4.58 uus versioon, mis sisaldab 33 muudatust ja lahendab kolm haavatavust, millest kaks on seotud DoS-rĂŒnnaku vĂ”imalusega sĂŒsteemides, mis kasutavad protokolli HTTP/2.

  • CVE-2023-45802 — tingimuste loomine vabade mĂ€lukohtade ammendamiseks HTTP/2 voolu RST-flaagi paketi pĂ€rast viibimise vabastamise tĂ”ttu. Kuna mĂ€lu vabastatakse mitte kohe pĂ€rast RST-flaagi töötlemist, vaid alles pĂ€rast ĂŒhenduse sulgemist, saab rĂŒndaja oluliselt suurendada mĂ€lutarbimist, saates uusi pĂ€ringuid ja lĂ€htestades need RST-paketiga, kuid samas mitte sulgedes ĂŒhendust.
  • CVE-2023-43622 — lĂ”putu HTTP/2 ĂŒhenduse töötlemise blokeerimine, kui see avatakse 0 algse ujuva akna suurusega. Haavatavust vĂ”ib kasutada teenusekatkestuskogumi kaudu, et ammendada avatud ĂŒhenduste maksimaalse arvu piirang.
  • CVE-2023-31122 — haavatavus mod_macro-s, mis vĂ”imaldab andmete lugemist vĂ€ljapoole eraldatud puhvrit.

Mitmete mitteohutuse muudatuste seas:

  • mod_http2 toetab WebSocketi protokolli kasutamist HTTP/2 voos (RFC 8441). WebSocketi lubamiseks HTTP/2 peal on ette nĂ€htud direktiiv ‘H2WebSockets on|off’.
  • mod_http2-sse on lisatud direktiiv ‘H2EarlyHint name value’ pealkirjade lisamiseks vastuseks «103 Early Hints».
  • mod_http2-sse on lisatud direktiiv ‘H2ProxyRequests on|off’ HTTP/2 pĂ€ringute töötlemise lubamise haldamiseks proksi konfiguratsioonis.
  • mod_http2-sse on lisatud direktiiv ‘H2MaxDataFrameLen n’ vastuse maksimaalse suuruse piiramiseks baitides, mis edastatakse ĂŒhes DATA-frametrĂŒkis HTTP/2-s. Vaikimisi on mÀÀratud piiriks 16KB.
  • fail mime.types on uuendatud, kus laiend ‘.js’ on seotud tĂŒĂŒbi ‘text/javascript’ asemel ‘application/javascript’ ning lisatud on laiendid: ‘.mjs’ (tĂŒĂŒbiga ‘text/javascript’) ja ‘.opus’ (‘audio/ogg’). Lisatud on MIME-tĂŒĂŒbid ja laiendid, mida kasutatakse WebAssembly-s.
  • mod_tls moodul (mod_ssl-i alternatiiv Rust-i keeles) on ĂŒlemineku teinud rustls-ffi 0.9.2+ teegile.
  • mod_md moodulisse on lisatud direktiiv ‘MDMatchNames all|servernames’ MDomains'i ja VirtualHosts'i sisu vastavuse haldamiseks.
  • Mod_md moodulisse on lisatud direktiiv ‘MDChallengeDns01Version’, et valida ACME protokolli versioon, mida kasutatakse DNS-i kaudu kinnitamisel.
  • Mod_md-s on lubatud kasutada direktiivi MDChallengeDns01 eraldi. of domains.
  • Mod_dav moodulisse on lisatud direktiiv ‘DavBasePath’, et seadistada WebDav-i hoidla juurpunkte.
  • Mod_alias moodulisse on lisatud direktiiv ‘AliasPreservePath’, et kasutada Alias vÀÀrtuse tĂ€ispikkust Location plokis.
  • Mod_alias moodulisse on lisatud direktiiv ‘RedirectRelative’, mis lubab ĂŒmber suunamist, kasutades suhtelisi teid.
  • Direktiivi ErrorLogFormat on lisatud formaadi specifikaatorid %{z} ja %{strftime-format}.
  • Mod_deflate moodulisse on lisatud direktiiv ‘DeflateAlterETag’, et hallata ETag muutust kokkusurumise kasutamisel.
  • Funktsiooni send_brigade_nonblocking() jĂ”udluse optimeerimine on lĂ€bi viidud.
  • Mod_status tagab ‘BusyWorkers’ ja ‘IdleWorkers’ vĂ”tmete dubleerimise eemaldamise ning lisab uue loenduri ‘GracefulWorkers’.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster