La version légère du serveur HTTP lighttpd 1.4.76 a été publiée, visant à combiner haute performance, sécurité, conformité aux normes et flexibilité de configuration. Lighttpd est adapté aux systèmes à forte charge et se concentre sur une faible consommation de mémoire et de ressources CPU. Le code du projet est écrit en C et distribué sous licence BSD.
Dans la nouvelle version :
- La détection d'une attaque de type « Continuation flood », réalisée par l'envoi de serveur flux continu de frames CONTINUATION HTTP/2 sans définir le drapeau END_HEADERS, a été assurée. Il est affirmé que cette attaque ne provoque pas de déni de service pour lighttpd, mais en tant que mesure supplémentaire, sa détection a été ajoutée, ainsi qu'une réponse GO_AWAY.
- Un incident d'injection de backdoor dans le paquet xz a été pris en compte. Lors de la création de versions pour la construction des dépendances, le code est maintenant obtenu depuis Git avec la commande « git archive » avec vérification par les tags de version et sans téléchargement d'archives prêtes à l'emploi.
- Un fichier mimetype.assign intégré est fourni par défaut.
- Le support de l'extension MPTCP (MultiPath TCP) a été ajouté, mais n'est pas activé par défaut.
- Le support des plateformes GNU/Hurd et NetBSD 10 a été amélioré.
- Le nombre d'appels systèmes effectués lors des connexions au backend a été réduit.
- Dans les prochaines versions, TLSv1.3 sera proposé comme version minimale par défaut du protocole TLS (actuellement, le paramètre MinProtocol est défini à TLSv1.2). À l'avenir, le gestionnaire server.error-handler-404 sera limité au traitement des erreurs 404 (actuellement, il traite à la fois les erreurs 404 et 403).
On peut également noter la sortie du serveur HTTP Apache 2.4.59, qui présente 21 modifications et corrige trois vulnérabilités :
- CVE-2024-27316 — une vulnérabilité qui entraîne la saturation de la mémoire libre lors d'une attaque de type « Continuation flood ».
- CVE-2024-24795, CVE-2023-38709 — possibilité de mener une attaque par fragmentation des réponses HTTP sur des systèmes frontend-backend, permettant d'injecter des headers de réponse supplémentaires ou de fragmenter les réponses pour intercepter le contenu des réponses d'autres utilisateurs, traitées dans le même flux entre le frontend et le backend.
- Le module mod_cgi a ajouté le paramètre CGIScriptTimeout pour définir un délai d'exécution pour le script.
- Le mod_xml2enc est compatible avec libxml2 2.12.0 et les versions ultérieures.
- Dans mod_ssl, des fonctions standard d'OpenSSL sont utilisées pour composer des listes de noms d'autorités de certification lors du traitement des directives SSLCACertificatePath et SSLCADNRequestPath.
- Dans mod_xml2enc, le traitement XML est assuré pour tous les types MIME text/* et XML afin d'éviter la corruption des données dans les formats Microsoft OOXML.
- Dans l'outil htcacheclean, en utilisant les options -a/-A, un parcours de tous les fichiers de chaque sous-dossier a été implémenté.
- Dans mod_ssl, les directives SSLProxyMachineCertificateFile/Path permettent de référencer des fichiers contenant des certificats d'autorités de certification.
- La documentation des outils htpasswd, htdbm et dbmmanage a précisé qu'ils utilisent le hachage plutôt que le chiffrement des mots de passe.
- Dans htpasswd, la prise en charge du traitement des hachages de mots de passe utilisant l'algorithme SHA-2 a été ajoutée.
- Dans mod_env, il est permis de redéfinir les variables d'environnement système.
- Dans mod_ldap, l'échappement des données HTML dans l'en-tête ldap-status a été implémenté.
- Dans mod_ssl, la compatibilité avec OpenSSL 3 a été améliorée et la libération de mémoire au système a été garantie.
- Dans mod_proxy, il est permis de définir le TTL pour configurer la durée de vie des enregistrements dans le cache des réponses DNS.
- Dans mod_proxy, un troisième argument a été ajouté au paramètre ProxyRemote, permettant de configurer les identifiants transmis à un proxy externe pour l'authentification de base.
Source : opennet.ru
