Release van de http-server Apache 2.4.58 met het verhelpen van DoS-kwetsbaarheden in HTTP/2

De release van HTTP-server Apache 2.4.58 is gepubliceerd, waarin 33 wijzigingen zijn doorgevoerd en drie kwetsbaarheden zijn verholpen, waarvan twee verband houden met de mogelijkheid om DoS-aanvallen uit te voeren op systemen die gebruikmaken van het HTTP/2-protocol.

  • CVE-2023-45802 — creëert omstandigheden voor het uitputten van vrije geheugen door uitgestelde geheugen vrijgave na het resetten van de HTTP/2-stroom met een RST-pakket. Aangezien het geheugen niet onmiddellijk wordt vrijgegeven na het verwerken van de RST-vlag, maar alleen na het sluiten van de verbinding, kan een aanvaller het geheugengebruik aanzienlijk verhogen door nieuwe verzoeken te sturen en deze te resetten met een RST-pakket, zonder de verbinding te sluiten.
  • CVE-2023-43622 — eindeloze blokkering van de verwerking van HTTP/2-verbindingen, als deze met een initiële sliding window-grootte van 0 is geopend. De kwetsbaarheid kan worden gebruikt om een denial of service te veroorzaken door het limiet voor het maximaal toegestane aantal open verbindingen uit te putten.
  • CVE-2023-31122 — kwetsbaarheid in mod_macro, waardoor gegevens kunnen worden gelezen buiten het toegewezen geheugen.

Onder de wijzigingen die niet met beveiliging te maken hebben:

  • In mod_http2 is ondersteuning toegevoegd voor het gebruik van het WebSocket-protocol bovenop de stroom in de HTTP/2-verbinding (RFC 8441). Voor het inschakelen van WebSocket bovenop HTTP/2 is de richtlijn 'H2WebSockets on|off' voorgesteld.
  • In mod_http2 is de richtlijn 'H2EarlyHint name value' toegevoegd om koppen toe te voegen aan het antwoord '103 Early Hints'.
  • In mod_http2 is de richtlijn 'H2ProxyRequests on|off' toegevoegd om het inschakelen van de verwerking van aanvragen via het HTTP/2-protocol in de proxyconfiguratie te beheren.
  • In mod_http2 is de richtlijn 'H2MaxDataFrameLen n' toegevoegd om de maximale grootte van het antwoordlichaam in bytes, verzonden in één DATA-frame in HTTP/2, te beperken. Standaard is er een limiet van 16KB ingesteld.
  • Het mime.types-bestand is bijgewerkt, waarbij de extensie '.js' is gekoppeld aan het type 'text/javascript' in plaats van 'application/javascript' en de extensies '.mjs' (met type 'text/javascript') en '.opus' ('audio/ogg') zijn toegevoegd. MIME-types en extensies die in WebAssembly worden gebruikt, zijn toegevoegd.
  • De module mod_tls (alternatief voor mod_ssl in Rust) is overgestapt op het gebruik van de rustls-ffi bibliotheek versie 0.9.2+.
  • In de module mod_md is de richtlijn 'MDMatchNames all|servernames' toegevoegd voor het beheren van de toewijzing van MDomains aan de inhoud van VirtualHosts.
  • In de module mod_md is de richtlijn 'MDChallengeDns01Version' toegevoegd om de versie van het ACME-protocol te selecteren die wordt gebruikt bij verificatie via DNS.
  • In mod_md is het toegestaan om de MDChallengeDns01-directive voor afzonderlijke gevallen te gebruiken. domeinen.
  • In mod_dav is de ‘DavBasePath’-directive toegevoegd voor het instellen van het pad naar de root van de WebDav-repository.
  • In mod_alias is de ‘AliasPreservePath’-directive toegevoegd om een volledig pad te gebruiken voor de waarde van Alias in het Location-blok.
  • In mod_alias is de ‘RedirectRelative’-directive toegevoegd, die het mogelijk maakt om te redirecten met behulp van relatieve paden.
  • In de ErrorLogFormat-directive zijn de opmaak specificaties %{z} en %{strftime-format} toegevoegd.
  • In mod_deflate is de ‘DeflateAlterETag’-directive toegevoegd voor het beheren van de wijziging van ETag bij het gebruik van compressie.
  • De prestaties van de functie send_brigade_nonblocking() zijn geoptimaliseerd.
  • In mod_status zijn duplicaten van de sleutels ‘BusyWorkers’ en ‘IdleWorkers’ verwijderd, en is er een nieuwe teller ‘GracefulWorkers’ toegevoegd.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster