La version 2.4.58 du serveur HTTP Apache a été publiée, incluant 33 modifications et corrigeant trois vulnérabilités, dont deux sont liées à la possibilité d'une attaque par déni de service sur les systÚmes utilisant le protocole HTTP/2.
- CVE-2023-45802 â conditions propices Ă l'Ă©puisement de la mĂ©moire libre en raison de la libĂ©ration diffĂ©rĂ©e de mĂ©moire aprĂšs la rĂ©initialisation d'un flux HTTP/2 par un paquet avec le drapeau RST. Comme la mĂ©moire n'est pas libĂ©rĂ©e immĂ©diatement aprĂšs le traitement du drapeau RST, mais seulement aprĂšs la fermeture de la connexion, un attaquant peut considĂ©rablement augmenter la consommation de mĂ©moire en envoyant de nouvelles requĂȘtes et en les rĂ©initialisant avec un paquet RST sans fermer la connexion.
- CVE-2023-43622 â blocage infini du traitement des connexions HTTP/2, si celles-ci ont Ă©tĂ© ouvertes avec une taille initiale de fenĂȘtre glissante fixĂ©e Ă 0. Cette vulnĂ©rabilitĂ© peut ĂȘtre exploitĂ©e pour provoquer un dĂ©ni de service par Ă©puisement de la limite du nombre maximal de connexions ouvertes.
- CVE-2023-31122 â une vulnĂ©rabilitĂ© dans mod_macro qui permet la lecture de donnĂ©es en dehors de la mĂ©moire tampon allouĂ©e.
Parmi les changements non liés à la sécurité :
- Dans mod_http2, un support a Ă©tĂ© ajoutĂ© pour l'utilisation du protocole WebSocket au-dessus du flux dans la connexion HTTP/2 (RFC 8441). Pour activer WebSocket au-dessus de HTTP/2, la directive âH2WebSockets on|offâ a Ă©tĂ© proposĂ©e.
- Dans mod_http2, la directive âH2EarlyHint name valueâ a Ă©tĂ© ajoutĂ©e pour ajouter des en-tĂȘtes Ă la rĂ©ponse â103 Early Hintsâ.
- Dans mod_http2, la directive âH2ProxyRequests on|offâ a Ă©tĂ© ajoutĂ©e pour contrĂŽler l'activation du traitement des requĂȘtes par le protocole HTTP/2 dans la configuration du proxy.
- Dans mod_http2, la directive âH2MaxDataFrameLen nâ a Ă©tĂ© ajoutĂ©e pour limiter la taille maximale du corps de la rĂ©ponse en octets, transmise dans un seul cadre DATA dans HTTP/2. Par dĂ©faut, la limite est fixĂ©e Ă 16 Ko.
- Le fichier mime.types a Ă©tĂ© mis Ă jour, assignant l'extension â.jsâ au type âtext/javascriptâ au lieu de âapplication/javascriptâ, et ajoutant les extensions : â.mjsâ (avec le type âtext/javascriptâ) et â.opusâ (âaudio/oggâ). Des types MIME et extensions utilisĂ©s dans WebAssembly ont Ă©tĂ© ajoutĂ©s.
- Le module mod_tls (alternative à mod_ssl en Rust) a été migre pour utiliser la bibliothÚque rustls-ffi 0.9.2+.
- Dans le module mod_md, la directive âMDMatchNames all|servernamesâ a Ă©tĂ© ajoutĂ©e pour gĂ©rer le mappage des MDomains avec le contenu des VirtualHosts.
- Dans le module mod_md, la directive âMDChallengeDns01Versionâ a Ă©tĂ© ajoutĂ©e pour choisir la version du protocole ACME utilisĂ©e pour la vĂ©rification via DNS.
- Dans mod_md, l'utilisation de la directive MDChallengeDns01 pour des directives individuelles a été autorisée. domaines.
- Dans mod_dav, une directive 'DavBasePath' a été ajoutée pour configurer le chemin racine du dépÎt WebDav.
- Dans mod_alias, une directive 'AliasPreservePath' a été ajoutée pour utiliser la valeur Alias comme chemin complet dans le bloc Location.
- Dans mod_alias, une directive 'RedirectRelative' a été ajoutée, permettant la redirection utilisant des chemins relatifs.
- La directive ErrorLogFormat a été dotée de spécificateurs de format %{z} et %{strftime-format}.
- Dans mod_deflate, une directive 'DeflateAlterETag' a été ajoutée pour gérer la modification de l'ETag lors de l'utilisation de la compression.
- L'optimisation des performances de la fonction send_brigade_nonblocking() a été réalisée.
- Dans mod_status, les doublons des clés 'BusyWorkers' et 'IdleWorkers' ont été supprimés, et un nouveau compteur 'GracefulWorkers' a été ajouté.
Source : opennet.ru
