Wydano lekką aplikację serwera http lighttpd 1.4.64. Nowa wersja zawiera 95 zmian, w tym zastosowano wcześniej zaplanowane zmiany wartości domyślnych oraz dokonano oczyszczenia z przestarzałej funkcjonalności:
- Domyślny czas oczekiwania na operacje graceful restart/shutdown został skrócony z nieskończoności do 8 sekund. Czas oczekiwania można dostosować za pomocą opcji „server.graceful-shutdown-timeout”.
- Przeszliśmy na użycie kompilacji z biblioteką PCRE2 (—with-pcre2), aby wrócić do starej wersji PCRE, można użyć opcji „—with-pcre”.
- Usunięto moduły, które wcześniej zostały uznane za przestarzałe:
- mod_geoip (należy używać mod_maxminddb),
- mod_authn_mysql (należy używać mod_authn_dbi),
- mod_mysql_vhost (należy używać mod_vhostdb_dbi),
- mod_cml (należy używać mod_magnet),
- mod_flv_streaming (stracił sens po zakończeniu życia Adobe Flash),
- mod_trigger_b4_dl (należy używać zamiennika w Lua).
W lighttpd 1.4.64 usunięto również lukę bezpieczeństwa (CVE-2022-22707) w module mod_extforward, prowadzącą do przepełnienia bufora o 4 bajty podczas przetwarzania danych w nagłówku HTTP Forwarded. Zgodnie z opinią twórców problem ogranicza się do odmowy usługi i pozwala na zdalne inicjowanie awaryjnego zakończenia procesu w tle. Wykorzystanie jest możliwe tylko przy włączonym obsługiwaniu nagłówka Forwarded i nie pojawia się w konfiguracji domyślnej.

Źródło: opennet.ru
