Rilascio del server http Apache 2.4.58 con correzione delle vulnerabilitĂ  DoS in HTTP/2

È stato pubblicato il rilascio del server HTTP Apache 2.4.58, che include 33 modifiche e risolve tre vulnerabilità, due delle quali sono legate alla possibilità di attacchi DoS su sistemi che utilizzano il protocollo HTTP/2.

  • CVE-2023-45802 — creazione di condizioni per esaurire la memoria disponibile a causa del rilascio ritardato della memoria dopo il ripristino del flusso HTTP/2 con il pacchetto RST. PoichĂŠ la memoria viene liberata non subito dopo l'elaborazione del flag RST, ma solo dopo la chiusura della connessione, un attaccante può aumentare significativamente il consumo di memoria inviando nuove richieste e ripristinandole con il pacchetto RST, senza però chiudere la connessione.
  • CVE-2023-43622 — blocco infinito dell'elaborazione della connessione HTTP/2, se aperta con una dimensione iniziale della finestra scorrevole impostata a 0. Questa vulnerabilitĂ  può essere utilizzata per provocare un attacco di negazione del servizio esaurendo il limite massimo di connessioni aperte.
  • CVE-2023-31122 — vulnerabilitĂ  in mod_macro che porta alla lettura di dati dalla memoria al di fuori del buffer allocato.

Tra le modifiche non correlate alla sicurezza:

  • Nel mod_http2 è stata aggiunta la supporto per l'utilizzo del protocollo WebSocket sopra il flusso nella connessione HTTP/2 (RFC 8441). Per attivare WebSocket sopra HTTP/2 è stata proposta la direttiva ‘H2WebSockets on|off’.
  • Nel mod_http2 è stata aggiunta la direttiva ‘H2EarlyHint name value’ per l'aggiunta di intestazioni alla risposta ‘103 Early Hints’.
  • Nel mod_http2 è stata aggiunta la direttiva ‘H2ProxyRequests on|off’ per gestire l'attivazione dell'elaborazione delle richieste tramite il protocollo HTTP/2 nella configurazione del proxy.
  • Nel mod_http2 è stata aggiunta la direttiva ‘H2MaxDataFrameLen n’ per limitare la dimensione massima del corpo della risposta in byte, trasmessa in un singolo frame DATA in HTTP/2. Il limite predefinito è impostato a 16 KB.
  • Il file mime.types è stato aggiornato, collegando l'estensione ‘.js’ al tipo ‘text/javascript’ invece di ‘application/javascript’ e aggiungendo le estensioni: ‘.mjs’ (con tipo ‘text/javascript’) e ‘.opus’ (‘audio/ogg’). Sono stati aggiunti anche i tipi MIME e le estensioni utilizzati in WebAssembly.
  • Il modulo mod_tls (alternativa a mod_ssl in Rust) è stato convertito per utilizzare la libreria rustls-ffi 0.9.2+.
  • Nel modulo mod_md è stata aggiunta la direttiva ‘MDMatchNames all|servernames’ per gestire il mapping dei MDomains con il contenuto dei VirtualHosts.
  • Nel modulo mod_md è stata aggiunta la direttiva ‘MDChallengeDns01Version’ per selezionare la versione del protocollo ACME utilizzata durante la verifica tramite DNS.
  • Nel mod_md è stata consentita l'uso della direttiva MDChallengeDns01 per singoli dei domini.
  • In mod_dav è stata aggiunta la direttiva ‘DavBasePath’ per configurare il percorso della radice del repository WebDav.
  • In mod_alias è stata aggiunta la direttiva ‘AliasPreservePath’ per utilizzare il valore Alias come percorso completo nel blocco Location.
  • In mod_alias è stata aggiunta la direttiva ‘RedirectRelative’, che consente il reindirizzamento utilizzando percorsi relativi.
  • Sono stati aggiunti i specificatori di formato %{z} e %{strftime-format} nella direttiva ErrorLogFormat.
  • In mod_deflate è stata aggiunta la direttiva ‘DeflateAlterETag’ per gestire le modifiche all’ETag quando si utilizza la compressione.
  • È stata ottimizzata la performance della funzione send_brigade_nonblocking().
  • In mod_status è stata garantita la rimozione dei duplicati delle chiavi ÂŤBusyWorkersÂť e ÂŤIdleWorkersÂť, ed è stato aggiunto un nuovo contatore ÂŤGracefulWorkersÂť.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster