Wydanie serwerów http Lighttpd 1.4.76 i Apache httpd 2.4.59

Opublikowano wydanie lekkiego serwera http lighttpd 1.4.76, który łączy wysoką wydajność, bezpieczeństwo, zgodność ze standardami i elastyczność konfiguracji. Lighttpd nadaje się do zastosowania w systemach o dużym obciążeniu i jest ukierunkowany na niskie zużycie pamięci i zasobów CPU. Kod projektu napisany jest w języku C i jest udostępniany na licencji BSD.

W nowej wersji:

  • Zrealizowano wykrywanie ataku "Continuation flood", który jest przeprowadzany przez wysyłanie na serwer HTTP/2 niekończącego się strumienia ramek CONTINUATION bez ustawienia flagi END_HEADERS. Twierdzi się, że ten atak nie prowadzi do odmowy usługi lighttpd, ale w celu dodatkowego zabezpieczenia wprowadzono jego wykrywanie i wysyłanie odpowiedzi GO_AWAY.
  • Zmiana wzięła pod uwagę incydent z wdrożeniem backdoora w pakiecie xz. Przy tworzeniu wydań do budowania zależności teraz wykorzystuje się pobieranie kodu z Git za pomocą polecenia „git archive” z weryfikacją po tagach wydania i bez pobierania gotowych archiwów z kodem.
  • Domyślnie dostarczony jest wbudowany plik mimetype.assign.
  • Dodano wsparcie dla rozszerzenia MPTCP (MultiPath TCP), które nie jest domyślnie aktywowane.
  • Poprawiono wsparcie dla platform GNU/Hurd oraz NetBSD 10.
  • Zredukowano liczbę wywołań systemowych dokonywanych podczas połączeń z backendem.
  • W kolejnych wydaniach planuje się ustawienie TLSv1.3 jako minimalnej domyślnie wspieranej wersji protokołu TLS (obecnie parametr MinProtocol jest ustawiony na wartość TLSv1.2). W przyszłości obsługa server.error-handler-404 będzie ograniczona tylko do obsługi błędów 404 (obecnie obsługiwane są zarówno 404, jak i 403).

Można również zauważyć wydanie serwera HTTP Apache 2.4.59, w którym wprowadzono 21 zmian i naprawiono trzy luki bezpieczeństwa:

  • CVE-2024-27316 — luka, która prowadzi do wyczerpania wolnej pamięci podczas przeprowadzania ataku "Continuation flood".
  • CVE-2024-24795, CVE-2023-38709 — możliwość przeprowadzenia ataku na podział odpowiedzi HTTP na systemach frontend-backend, co pozwala na podstawienie dodatkowych nagłówków odpowiedzi lub podział odpowiedzi, aby wśliźnięcia się w treść odpowiedzi innych użytkowników przetwarzanych w tym samym strumieniu między frontendem a backendem.
  • Do modułu mod_cgi dodano parametr CGIScriptTimeout do ustawienia limitu czasu wykonania skryptu.
  • W mod_xml2enc zapewniono zgodność z libxml2 2.12.0 i nowszymi wydaniami.
  • W mod_ssl do zarządzania listami nazw urzędów certyfikacji przy przetwarzaniu dyrektyw SSLCACertificatePath i SSLCADNRequestPath używane są standardowe funkcje OpenSSL.
  • W mod_xml2enc zapewniono obsługę XML dla dowolnych typów MIME text/* oraz XML, aby zapobiec uszkodzeniom danych w formatach Microsoft OOXML.
  • W narzędziu htcacheclean przy wskazaniu opcji -a/-A zaimplementowano przeszukiwanie wszystkich plików w każdym podkatalogu.
  • W mod_ssl w dyrektywach SSLProxyMachineCertificateFile/Path zezwolono na odwoływanie się do plików zawierających certyfikaty urzędów certyfikacji.
  • W dokumentacji do narzędzi htpasswd, htdbm i dbmmanage wyjaśniono, że korzystają one z haszowania, a nie szyfrowania haseł.
  • W htpasswd dodano wsparcie dla przetwarzania haszy haseł przy użyciu algorytmu SHA-2.
  • W mod_env zezwolono na nadpisywanie systemowych zmiennych środowiskowych.
  • W mod_ldap zaimplementowano eskaping danych HTML w nagłówku ldap-status.
  • W mod_ssl poprawiono kompatybilność z OpenSSL 3 oraz zapewniono zwracanie systemu zwolnionej pamięci.
  • W mod_proxy zezwolono na ustawienie TTL dla konfiguracji czasu życia wpisu w pamięci podręcznej odpowiedzi DNS.
  • W mod_proxy do parametru ProxyRemote dodano wsparcie dla trzeciego argumentu, który umożliwia skonfigurowanie poświadczeń przekazywanych do zewnętrznego proxy dla uwierzytelnienia Basic.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster