Les utilitaires wget 1.25 et Curl 8.11 sont disponibles. Des versions LTS payantes de Curl sont également proposées.

La version GNU Wget 1.25 a été publiée, un programme d'automatisation du téléchargement de fichiers utilisant les protocoles HTTP/HTTPS et FTP/FTPS. L'outil prend en charge des fonctionnalités telles que la reprise des téléchargements interrompus, le miroir de sites avec filtrage des données téléchargées en fonction de masques, la transformation des liens dans les documents, la gestion des cookies et la mise à jour uniquement des fichiers modifiés. Le code du projet est écrit en C et est distribué sous la licence GPLv3.

Dans la nouvelle version :

  • La parsing d'une partie de l'URL contenant le nom d'utilisateur (protocol://userinfo@host:port/path) a été réécrit. Auparavant, wget traitait incorrectement le caractère «;» lors de l'analyse de l'userinfo, ce qui entraînait une vulnérabilité (CVE-2024-38428) car une partie des données de l'userinfo pouvait être interprétée comme un nom d'hôte. Par exemple, un nom d'utilisateur «attackerhost;» dans l'URL «ftp://attackerhost;@host» provoquait l'accès à l'hôte «attackerhost» au lieu de «host».
  • Le support du format d'URL abrégé pour les ressources HTTP et FTP (sans indication explicite du protocole, par exemple, «wget username:password@myserver»), qui avait été déclaré obsolète, est arrêté en raison d'une vulnérabilité CVE-2024-10524. Les détails de la vulnérabilité ne sont pas encore dévoilés, mais elle semble être une des variantes du problème mentionné précédemment (CVE-2024-38428).
  • La lecture des fichiers et du flux standard (stdin) a été remodelée pour utiliser un mode non-bloquant. Ce changement permet de fournir graduellement des liens via le flux d'entrée, en utilisant la commande «print_urls | wget -i-». Auparavant, wget lisait les données disponibles et fermait immédiatement le descripteur de fichier.

De plus, il convient de mentionner la sortie de l'outil pour obtenir et envoyer des données sur le réseau — curl 8.11.0, qui permet de configurer des requêtes de manière flexible avec des paramètres tels que cookie, user_agent, referer et d'autres en-têtes. cURL supporte les protocoles HTTP, HTTPS, HTTP/2.0, HTTP/3, SMTP, IMAP, POP3, SSH, Telnet, FTP, LDAP, RTSP, RTMP et d'autres protocoles réseau. Le code du projet est distribué sous la licence Curl (une variante de la licence MIT).

Parmi les changements dans curl 8.11:

  • Une vulnérabilité (CVE-2024-9681) a été corrigée, permettant d'accéder à une ressource via le protocole http://, malgré des règles HSTS (HTTP Strict Transport Security) exigeant l'utilisation uniquement de HTTPS. Le problème se manifeste en cas de contrôle sur les sous-domaines de l'hôte attaqué. Par exemple, lors d'une requête à l'hôte x.example.com, un attaquant peut, par le biais de manipulations de l'en-tête HTTP « Strict-Transport-Security: », influencer les données mises en cache HSTS pour de domaine example.com.
  • La prise en charge stable du protocole WebSocket a été annoncée.
  • La possibilité d'utiliser le mode « --create-dirs » avec l'option « --dump-header » a été ajoutée.
  • La prise en charge des certificats au format P12 a été ajoutée au backend cryptographique basé sur GnuTLS.
  • Lors de l'utilisation de GnuTLS, un support pour le mécanisme Early Data a été mis en œuvre, permettant au client d'envoyer des données avant la fin de la phase de négociation de la connexion TLSv1.3.
  • Une option pour désactiver le protocole IPFS a été ajoutée.
  • Le support du cache de session basé sur le protocole QUIC a été ajouté pour GnuTLS et wolfSSL.
  • La prise en charge de l'activation dynamique de l'extension TLS ECH (Encrypted Client Hello), destinée à chiffrer des informations sur les paramètres de session TLS, comme le nom de domaine demandé, a été introduite.
  • Il est désormais possible d'utiliser conjointement les options « --show-headers » et « --remote-header-name », ainsi que d'appliquer l'option « --skip-existing » avec « --parallel ».

Daniel Stenberg, l'auteur du projet curl, a lancé une initiative pour maintenir des versions LTS (Rock-solid), avec des mises à jour corrigeant des bogues majeurs et des vulnérabilités, qui seront publiées pendant au moins 5 ans. La branche 8.9.x a été proclamée comme premier projet LTS, avec déjà un correctif 8.9.2 disponible pour corriger deux vulnérabilités. L'accès aux mises à jour LTS est réservé aux clients ayant signé un contrat de support.

Le code des versions LTS continue d'être distribué sous la licence Curl (version MIT), mais une possibilité de fourniture sous une licence commerciale distincte est prévue sur demande. Les fonds obtenus seront consacrés au maintien du projet et au financement des développeurs. De nouvelles branches LTS sont prévues tous les 8 à 24 mois. L'utilisation d'une branche LTS permettra d'obtenir une base stable, exemptée de la probabilité d'introduire des changements régressifs.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster