PublicÄts Apache HTTP servera 2.4.58 izlaidums, kas ievieÅ” 33 izmaiÅas un novÄrÅ” trÄ«s ievainojamÄ«bas, no kurÄm divas saistÄ«tas ar iespÄju veikt DoS uzbrukumu sistÄmÄm, izmantojot HTTP/2 protokolu.
- CVE-2023-45802 AtmiÅas izsmelÅ”anas nosacÄ«jums tiek izveidots aizkavÄtas atmiÅas atdalīŔanas dÄļ pÄc tam, kad HTTP/2 straume ir atiestatÄ«ta, izmantojot paketi ar RST karogu. TÄ kÄ atmiÅa netiek atbrÄ«vota uzreiz pÄc RST karoga apstrÄdes, bet tikai pÄc savienojuma aizvÄrÅ”anas, uzbrucÄjs var ievÄrojami palielinÄt atmiÅas patÄriÅu, nosÅ«tot jaunus pieprasÄ«jumus un izskalojot tos ar RST paketi, bet neslÄdzot savienojumu.
- CVE-2023-43622 ā HTTP/2 savienojuma apstrÄdes bloki uz nenoteiktu laiku, ja tas tika atvÄrts ar sÄkotnÄjo bÄ«dÄmÄ loga izmÄru, kas iestatÄ«ts uz 0. IevainojamÄ«bu var izmantot, lai izraisÄ«tu pakalpojuma atteikumu, pÄrsniedzot maksimÄli atļauto atvÄrto savienojumu skaita ierobežojumu.
- CVE-2023-31122 ir mod_macro ievainojamÄ«ba, kas ļauj nolasÄ«t datus no apgabala Ärpus pieŔķirtÄ bufera.
Ar droŔību nesaistÄ«tas izmaiÅas ietver:
- mod_http2 pievieno atbalstu WebSocket protokola lietoÅ”anai straumÄ HTTP/2 savienojumÄ (RFC 8441). Lai iespÄjotu WebSocket, izmantojot HTTP/2, ir ierosinÄta direktÄ«va H2WebSockets on|off.
- Mod_http2 ir pievienota direktÄ«va "H2EarlyHint nosaukuma vÄrtÄ«ba", lai pievienotu galvenes atbildei "103 Early Hints".
- Vietnei mod_http2 ir pievienota direktÄ«va āH2ProxyRequests on|offā, lai kontrolÄtu, vai starpniekservera konfigurÄcijÄ ir iespÄjota HTTP/2 pieprasÄ«jumu apstrÄde.
- DirektÄ«vu āH2MaxDataFrameLen nā pievienoja mod_http2, lai ierobežotu atbildes korpusa maksimÄlo lielumu baitos, kas tiek pÄrsÅ«tÄ«ti vienÄ DATA kadrÄ HTTP/2. NoklusÄjuma ierobežojums ir 16 KB.
- AtjauninÄts fails mime.types, kurÄ paplaÅ”inÄjums ā.jsā ir saistÄ«ts ar ātext/javascriptā tipu, nevis āapplication/javascriptā, un pievienoti paplaÅ”inÄjumi: ā.mjsā (ar ātext/javascriptā tipu ) un ".opus" ('audio/ogg'). Pievienoti MIME veidi un paplaÅ”inÄjumi, kas tiek izmantoti WebAssembly.
- Mod_tls modulis (alternatÄ«va mod_ssl Rust valodÄ) ir tulkots, lai izmantotu rustls-ffi 0.9.2+ bibliotÄku.
- Modulim mod_md ir pievienota direktÄ«va 'MDMatchNames all|servernames', lai kontrolÄtu, kÄ MDomains tiek saskaÅots ar VirtualHosts saturu.
- Modulim mod_md ir pievienota direktÄ«va 'MDChallengeDns01Version', lai atlasÄ«tu DNS verifikÄcijai izmantoto ACME protokola versiju.
- Mod_md versijÄ MDChallengeDns01 direktÄ«vas izmantoÅ”ana ir atļauta atseviŔķÄm domÄni.
- Pievienota 'DavBasePath' direktÄ«va mod_dav, lai konfigurÄtu ceļu uz WebDav repozitorija sakni.
- Mod_alias ir pievienota direktÄ«va āAliasPreservePathā, lai izmantotu Alias vÄrtÄ«bu blokÄ Location kÄ pilnu ceļu.
- Pievienota mod_alias direktīva RedirectRelative, kas ļauj novirzīt, izmantojot relatīvos ceļus.
- ErrorLogFormat direktÄ«vai ir pievienoti formÄta specifikÄcijas %{z} un %{strftime-format}.
- Pievienota mod_deflate direktÄ«va "DeflateAlterETag", lai kontrolÄtu, kÄ ETag mainÄs, kad tiek izmantota saspieÅ”ana.
- Funkcijas send_brigade_nonblocking() veiktspÄja ir optimizÄta.
- Mod_status nodroÅ”ina, ka tiek noÅemtas dublÄtÄs atslÄgas "BusyWorkers" un "IdleWorkers", kÄ arÄ« tiek pievienots jauns skaitÄ«tÄjs "GracefulWorkers".
Avots: opennet.ru
