Wydanie serwera http lighttpd 1.4.54 z włączeniem normalizacji URL

Opublikowano wydanie lekkiego serwera http lighttpd 1.4.54. W nowej wersji wprowadzono 149 zmian, w tym wyróżnia się domyślne włączenie normalizacji URL, przebudowa mod_webdav oraz prace nad optymalizacją wydajności.

Począwszy od lighttpd 1.4.54 zmieniono zachowanie serwera związane z normalizacją URL podczas przetwarzania żądań HTTP. Aktywowane zostały opcje rygorystycznej weryfikacji wartości w nagłówku Host, a także włączona normalizacja przekazywanych w nagłówkach linków oraz blokowanie linków z nieosłoniętymi znakami sterującymi. W procesie normalizacji włączona została automatyczna konwersja '\' na '/', '' na '/', '' na '+', rozwiązywanie i usuwanie części ścieżek plików z katalogami '.' i '..', dekodowanie znaków osłoniętych '-', '.', '_' i '~'.

W razie potrzeby zachowanie przetwarzania URL można zmienić w ustawieniach za pomocą opcji „header-strict”, „host-strict”, „host-normalize”, „url-normalize”, „url-normalize-unreserved”, „url-normalize-required”,
„url-ctrls-reject”, „url-path-2f-decode”, „url-path-dotseg-remove” oraz „url-query-20-plus”, które teraz są ustawione na „enable”.

Wśród innych zmian warto zauważyć pełną przebudowę modułu mod_webdav, co pozwoliło osiągnąć pełną zgodność ze specyfikacjami, zwiększyć wydajność oraz niezawodność działania. Wśród zmian niezgodnych z kompatybilnością w mod_webdav wymienia się blokowanie niepełnych żądań PUT. W mod_auth dodano wsparcie dla algorytmu SHA-256 do haszowania parametrów uwierzytelniania (HTTP Auth Digest).
Zamiast mod_geoip zaproponowano nowy moduł mod_maxminddb (mod_geoip jest teraz deklarowany jako przestarzały).

Źródło: opennet.ru

Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS 🔥 Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS - ProHoster