Dostępne są narzędzia wget 1.25 i Curl 8.11. Przedstawione są płatne wydania LTS Curl

Wydano wersję GNU Wget 1.25, programu do automatyzacji pobierania plików przy użyciu protokołów HTTP/HTTPS oraz FTP/FTPS. Narzędzie wspiera takie funkcje jak wznawianie przerwanych pobrań, lustrzane kopiowanie stron z filtrowaniem pobieranych danych wg masek, transformację linków w dokumentach, ustawianie ciasteczek oraz aktualizację jedynie zmienionych plików. Kod projektu jest napisany w języku C i jest udostępniany na licencji GPLv3.

W nowej wersji:

  • Przepisałem analizę części URL z informacjami o nazwie użytkownika (protocol://userinfo@host:port/path). Wcześniej wget błędnie obsługiwał znak „;” podczas analizy userinfo, co prowadziło do podatności (CVE-2024-38428), ponieważ część danych userinfo mogła być traktowana jako nazwa hosta. Na przykład, nazwa użytkownika „attackerhost;” w URL „ftp://attackerhost;@host” prowadziła do odwołania się do hosta „attackerhost”, zamiast „host”.
  • Zakończono wsparcie dla skróconego formatu linków URL do zasobów HTTP i FTP (bez wyraźnego wskazania protokołu, np. „wget username:password@myserver”), który wcześniej ogłoszono za przestarzały i który prowadził do podatności CVE-2024-10524. Szczegóły dotyczące tej podatności nie są jeszcze ujawniane, ale wydaje się, że jest to jeden z wariantów wcześniej wspomnianego problemu CVE-2024-38428.
  • Czytanie z plików i ze standardowego strumienia (stdin) przeszło na tryb nieblokujący. Zmiana ta umożliwia stopniowe przesyłanie linków przez strumień wejściowy, używając polecenia „print_urls | wget -i-“. Wcześniej wget odczytywał dostępne dane i natychmiast zamykał deskryptor pliku.

Dodatkowo warto wspomnieć o wydaniu narzędzia do pobierania i wysyłania danych przez sieć — curl 8.11.0, które umożliwia elastyczne formułowanie żądania z określeniem takich parametrów jak ciasteczka, user_agent, referer i inne nagłówki. cURL obsługuje HTTP, HTTPS, HTTP/2.0, HTTP/3, SMTP, IMAP, POP3, SSH, Telnet, FTP, LDAP, RTSP, RTMP i inne protokoły sieciowe. Kod projektu jest udostępniany na licencji Curl (wariant licencji MIT).

Wśród zmian w curl 8.11:

  • Usunięto lukę (CVE-2024-9681), która umożliwia dostęp do zasobu za pomocą protokołu http://, mimo że istnieją zasady HSTS (HTTP Strict Transport Security), które nakazują korzystanie wyłącznie z HTTPS. Problem występuje, gdy kontrola nad subdomenami atakowanego hosta jest w rękach atakującego. Na przykład w przypadku subdomeny x.example.com, atakujący może manipulować nagłówkiem HTTP „Strict-Transport-Security:”, aby wpływać na dane w pamięci podręcznej HSTS dla domeny example.com.
  • Ogłoszono stabilne wsparcie dla protokołu WebSocket.
  • Dodano możliwość użycia trybu „—create-dirs” razem z opcją „—dump-header”.
  • Wsparcie dla certyfikatów w formacie P12 dodano w backendzie kryptograficznym opartym na GnuTLS.
  • W przypadku użycia GnuTLS wprowadzono obsługę mechanizmu Early Data, który pozwala klientowi na przesyłanie danych przed zakończeniem fazy negocjacji połączenia TLSv1.3.
  • Dodano opcję do wyłączenia protokołu IPFS.
  • Dodano wsparcie dla GnuTLS i wolfSSL w zakresie cachowania sesji z użyciem protokołu QUIC.
  • Dodano możliwość dynamicznego włączania wsparcia dla rozszerzenia TLS ECH (Encrypted Client Hello), przeznaczonego do szyfrowania informacji o parametrach sesji TLS, takich jak żądana nazwa domeny.
  • Dodano możliwość jednoczesnego używania opcji „—show-headers” i „—remote-header-name”, a także korzystania z opcji „—skip-existing” razem z „—parallel”.

Daniel Stenberg, autor projektu curl, zaprezentował inicjatywę wsparcia wydań LTS (Rock-solid), w ramach których publikowane będą poprawki poważnych błędów i luk bezpieczeństwa przez co najmniej 5 lat. Pierwszym projektem LTS jest gałąź 8.9.x, dla której już zrealizowano poprawkę w wersji 8.9.2, eliminującą dwie luki. Dostęp do aktualizacji LTS będą mieli tylko klienci, którzy podpisali umowę wsparcia.

Kod wydań LTS nadal będzie udostępniany na dotychczasowej licencji Curl (wersja MIT), ale na osobne żądanie możliwe jest dostarczenie go na osobnej licencji komercyjnej. Uzyskane środki będą przeznaczone na utrzymanie projektu i finansowanie programistów. Nowe gałęzie LTS planuje się tworzyć co 8-24 miesiące. Korzystanie z gałęzi LTS pozwoli uzyskać stabilną bazę, wolną od ryzyka wystąpienia zmian regresyjnych.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster