Rilascio del server http Lighttpd 1.4.64

È stato rilasciato il server http leggero lighttpd 1.4.64. La nuova versione presenta 95 modifiche, tra cui sono state adottate le modifiche ai valori di default precedentemente pianificate e sono stati rimossi elementi obsoleti.

  • Il timeout predefinito per le operazioni di riavvio/shutdown graduale è stato ridotto da infinito a 8 secondi. Il timeout può essere configurato utilizzando l'opzione "server.graceful-shutdown-timeout".
  • È stato effettuato il passaggio all'uso della build con la libreria PCRE2 (—with-pcre2), per tornare alla vecchia variante PCRE è possibile utilizzare l'opzione "—with-pcre".
  • Sono stati rimossi i moduli precedentemente dichiarati obsoleti:
    • mod_geoip (si consiglia di utilizzare mod_maxminddb),
    • mod_authn_mysql (si consiglia di utilizzare mod_authn_dbi),
    • mod_mysql_vhost (si consiglia di utilizzare mod_vhostdb_dbi),
    • mod_cml (si consiglia di utilizzare mod_magnet),
    • mod_flv_streaming (ha perso significato dopo la fine della vita di Adobe Flash),
    • mod_trigger_b4_dl (si consiglia di utilizzare un sostituto in Lua).

Nella versione Lighttpd 1.4.64 è stata inoltre risolta una vulnerabilità (CVE-2022-22707) nel modulo mod_extforward, che porta a un overflow del buffer di 4 byte durante l'elaborazione dei dati nell'intestazione HTTP Forwarded. Secondo gli sviluppatori, il problema è limitato a un attacco di denial of service e consente di avviare il crash del processo in background da remoto. L'exploit è possibile solo se è attivato il gestore dell'intestazione Forwarded e non si manifesta nella configurazione predefinita.

Rilascio del server http Lighttpd 1.4.64


Fonte: opennet.ru
Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster