È stato rilasciato il server http leggero lighttpd 1.4.64. La nuova versione presenta 95 modifiche, tra cui sono state adottate le modifiche ai valori di default precedentemente pianificate e sono stati rimossi elementi obsoleti.
- Il timeout predefinito per le operazioni di riavvio/shutdown graduale è stato ridotto da infinito a 8 secondi. Il timeout può essere configurato utilizzando l'opzione "server.graceful-shutdown-timeout".
- È stato effettuato il passaggio all'uso della build con la libreria PCRE2 (—with-pcre2), per tornare alla vecchia variante PCRE è possibile utilizzare l'opzione "—with-pcre".
- Sono stati rimossi i moduli precedentemente dichiarati obsoleti:
- mod_geoip (si consiglia di utilizzare mod_maxminddb),
- mod_authn_mysql (si consiglia di utilizzare mod_authn_dbi),
- mod_mysql_vhost (si consiglia di utilizzare mod_vhostdb_dbi),
- mod_cml (si consiglia di utilizzare mod_magnet),
- mod_flv_streaming (ha perso significato dopo la fine della vita di Adobe Flash),
- mod_trigger_b4_dl (si consiglia di utilizzare un sostituto in Lua).
Nella versione Lighttpd 1.4.64 è stata inoltre risolta una vulnerabilità (CVE-2022-22707) nel modulo mod_extforward, che porta a un overflow del buffer di 4 byte durante l'elaborazione dei dati nell'intestazione HTTP Forwarded. Secondo gli sviluppatori, il problema è limitato a un attacco di denial of service e consente di avviare il crash del processo in background da remoto. L'exploit è possibile solo se è attivato il gestore dell'intestazione Forwarded e non si manifesta nella configurazione predefinita.

Fonte: opennet.ru
