Publication du serveur http Apache 2.4.58 avec élimination des vulnérabilités DoS dans HTTP/2

La version 2.4.58 du serveur HTTP Apache a été publiée, incluant 33 modifications et corrigeant trois vulnérabilités, dont deux sont liées à la possibilité d'une attaque par déni de service sur les systÚmes utilisant le protocole HTTP/2.

  • CVE-2023-45802 — conditions propices Ă  l'Ă©puisement de la mĂ©moire libre en raison de la libĂ©ration diffĂ©rĂ©e de mĂ©moire aprĂšs la rĂ©initialisation d'un flux HTTP/2 par un paquet avec le drapeau RST. Comme la mĂ©moire n'est pas libĂ©rĂ©e immĂ©diatement aprĂšs le traitement du drapeau RST, mais seulement aprĂšs la fermeture de la connexion, un attaquant peut considĂ©rablement augmenter la consommation de mĂ©moire en envoyant de nouvelles requĂȘtes et en les rĂ©initialisant avec un paquet RST sans fermer la connexion.
  • CVE-2023-43622 — blocage infini du traitement des connexions HTTP/2, si celles-ci ont Ă©tĂ© ouvertes avec une taille initiale de fenĂȘtre glissante fixĂ©e Ă  0. Cette vulnĂ©rabilitĂ© peut ĂȘtre exploitĂ©e pour provoquer un dĂ©ni de service par Ă©puisement de la limite du nombre maximal de connexions ouvertes.
  • CVE-2023-31122 — une vulnĂ©rabilitĂ© dans mod_macro qui permet la lecture de donnĂ©es en dehors de la mĂ©moire tampon allouĂ©e.

Parmi les changements non liés à la sécurité :

  • Dans mod_http2, un support a Ă©tĂ© ajoutĂ© pour l'utilisation du protocole WebSocket au-dessus du flux dans la connexion HTTP/2 (RFC 8441). Pour activer WebSocket au-dessus de HTTP/2, la directive ‘H2WebSockets on|off’ a Ă©tĂ© proposĂ©e.
  • Dans mod_http2, la directive ‘H2EarlyHint name value’ a Ă©tĂ© ajoutĂ©e pour ajouter des en-tĂȘtes Ă  la rĂ©ponse ‘103 Early Hints’.
  • Dans mod_http2, la directive ‘H2ProxyRequests on|off’ a Ă©tĂ© ajoutĂ©e pour contrĂŽler l'activation du traitement des requĂȘtes par le protocole HTTP/2 dans la configuration du proxy.
  • Dans mod_http2, la directive ‘H2MaxDataFrameLen n’ a Ă©tĂ© ajoutĂ©e pour limiter la taille maximale du corps de la rĂ©ponse en octets, transmise dans un seul cadre DATA dans HTTP/2. Par dĂ©faut, la limite est fixĂ©e Ă  16 Ko.
  • Le fichier mime.types a Ă©tĂ© mis Ă  jour, assignant l'extension ‘.js’ au type ‘text/javascript’ au lieu de ‘application/javascript’, et ajoutant les extensions : ‘.mjs’ (avec le type ‘text/javascript’) et ‘.opus’ (‘audio/ogg’). Des types MIME et extensions utilisĂ©s dans WebAssembly ont Ă©tĂ© ajoutĂ©s.
  • Le module mod_tls (alternative Ă  mod_ssl en Rust) a Ă©tĂ© migre pour utiliser la bibliothĂšque rustls-ffi 0.9.2+.
  • Dans le module mod_md, la directive ‘MDMatchNames all|servernames’ a Ă©tĂ© ajoutĂ©e pour gĂ©rer le mappage des MDomains avec le contenu des VirtualHosts.
  • Dans le module mod_md, la directive ‘MDChallengeDns01Version’ a Ă©tĂ© ajoutĂ©e pour choisir la version du protocole ACME utilisĂ©e pour la vĂ©rification via DNS.
  • Dans mod_md, l'utilisation de la directive MDChallengeDns01 pour des directives individuelles a Ă©tĂ© autorisĂ©e. domaines.
  • Dans mod_dav, une directive 'DavBasePath' a Ă©tĂ© ajoutĂ©e pour configurer le chemin racine du dĂ©pĂŽt WebDav.
  • Dans mod_alias, une directive 'AliasPreservePath' a Ă©tĂ© ajoutĂ©e pour utiliser la valeur Alias comme chemin complet dans le bloc Location.
  • Dans mod_alias, une directive 'RedirectRelative' a Ă©tĂ© ajoutĂ©e, permettant la redirection utilisant des chemins relatifs.
  • La directive ErrorLogFormat a Ă©tĂ© dotĂ©e de spĂ©cificateurs de format %{z} et %{strftime-format}.
  • Dans mod_deflate, une directive 'DeflateAlterETag' a Ă©tĂ© ajoutĂ©e pour gĂ©rer la modification de l'ETag lors de l'utilisation de la compression.
  • L'optimisation des performances de la fonction send_brigade_nonblocking() a Ă©tĂ© rĂ©alisĂ©e.
  • Dans mod_status, les doublons des clĂ©s 'BusyWorkers' et 'IdleWorkers' ont Ă©tĂ© supprimĂ©s, et un nouveau compteur 'GracefulWorkers' a Ă©tĂ© ajoutĂ©.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster