A fost publicat release-ul serverului HTTP ușor lighttpd 1.4.76, destinat să combine performanța ridicată, securitatea, conformitatea cu standardele și flexibilitatea în configurare. Lighttpd este adecvat pentru utilizare în sisteme cu o încărcare mare și se concentrează pe un consum redus de memorie și resurse CPU. Codul proiectului este scris în limbajul C și este distribuit sub licența BSD.
În noua versiune:
- A fost asigurată detectarea atacului de tip „Continuation flood”, care se realizează prin trimiterea pe serverul HTTP/2 a unui flux neîntrerupt de cadre CONTINUATION fără setarea flag-ului END_HEADERS. Se afirmă că acest atac nu duce la o întrerupere a serviciului lighttpd, dar ca măsură suplimentară a fost adăugată detectarea acestuia și trimiterea unui răspuns GO_AWAY.
- Incidentul legat de introducerea unui backdoor în pachetul xz a fost luat în considerare. Atunci când se creează release-uri pentru construirea dependențelor, acum se folosește obținerea codului din Git prin comanda „git archive” cu verificarea prin etichetele release-ului și fără a descărca arhivele gata făcute cu codul.
- În mod implicit, a fost furnizat un fișier incorporat mimetype.assign.
- A fost adăugat suportul pentru extensia MPTCP (MultiPath TCP), care nu este activată în mod implicit.
- A fost îmbunătățită suportul pentru platformele GNU/Hurd și NetBSD 10.
- Numărul apelurilor sistemului a fost redus la conectările cu backend-ul.
- În următoarele release-uri, se preconizează ca TLSv1.3 să fie setat ca versiunea minim acceptată a protocolului TLS (în prezent, parametrul MinProtocol este setat la TLSv1.2). În viitor, handlerul server.error-handler-404 va fi restricționat doar la gestionarea erorilor 404 (în prezent, se gestionează atât 404, cât și 403).
De asemenea, poate fi menționat release-ul serverului HTTP Apache 2.4.59, în care sunt prezentate 21 de modificări și sunt remediate trei vulnerabilități:
- CVE-2024-27316 — vulnerabilitate care duce la epuizarea memoriei libere în urma atacului de tip „Continuation flood”.
- CVE-2024-24795, CVE-2023-38709 — posibilitatea de a efectua un atac bazat pe separarea răspunsurilor HTTP pe sistemele front-end-backend, permițând substituirea unor antete suplimentare de răspuns sau fragmentarea răspunsurilor pentru a interfera cu conținutul răspunsurilor altor utilizatori, prelucrate în același fir între front-end și backend.
- Modulul mod_cgi a fost adăugat parametrul CGIScriptTimeout pentru setarea unui timp limită de execuție a scriptului.
- În mod_xml2enc s-a asigurat compatibilitatea cu libxml2 2.12.0 și versiunile mai recente.
- În mod_ssl, pentru compilarea listelor de nume ale autorităților de certificare în procesarea directivelor SSLCACertificatePath și SSLCADNRequestPath sunt utilizate funcțiile standard OpenSSL.
- În mod_xml2enc, este garantată procesarea XML pentru orice tipuri MIME text/* și XML pentru a preveni deteriorarea datelor în formatele Microsoft OOXML.
- În utilitarul htcacheclean, la specificarea opțiunilor -a/-A, este realizată trecerea prin toate fișierele pentru fiecare subdirector.
- În mod_ssl, în directivă SSLProxyMachineCertificateFile/Path este permis să se facă referire la fișiere care conțin certificate ale autorităților de certificare.
- În documentația utilitarilor htpasswd, htdbm și dbmmanage, s-a clarificat că acestea utilizează hash-uri, nu criptare a parolelor.
- În htpasswd a fost adăugată suportul pentru procesarea hash-urilor parolelor, folosind algoritmul SHA-2.
- În mod_env este permisă suprascrierea variabilelor de mediu sistem.
- În mod_ldap a fost implementat escaping-ul datelor HTML în antetul ldap-status.
- În mod_ssl a fost îmbunătățită compatibilitatea cu OpenSSL 3 și asigurată returnarea memoriei eliberate sistemului.
- În mod_proxy este permisă setarea TTL pentru configurarea timpului de viață al înregistrărilor în cache-ul răspunsurilor DNS.
- În mod_proxy, în parametrul ProxyRemote a fost adăugată suportul pentru al treilea argument, prin care se pot configura datele de acreditive transmise la un proxy extern pentru autentificarea Basic.
Sursa: opennet.ro
