curl 8.21.0

Pe 24 iunie, după aproape două luni de dezvoltare, 531 de commituri și corectarea a 276 de erori, a fost lansată versiunea 8.21.0 (№275) a utilitarului și bibliotecii multifuncționale de consolă, multiplatformă. curl, scris în limbajul C și distribuit sub licență curl.

Principalele modificări

Securitate

  • Nivel mediu de severitate
    • CVE-2026-8925: eliberarea dublă a memoriei SASL;
    • CVE-2026-8927: scurgerea stării de autentificare Digest între serverele proxy în env-set;
    • CVE-2026-9079: scurgerea parolelor învechite pentru serverele proxy;
    • CVE-2026-11856: scurgerea stării de autentificare Digest între domenii.
  • Nivel scăzut de severitate
    • CVE-2026-8286: reutilizare greșită a conexiunii STARTTLS;
    • CVE-2026-8458: reutilizare greșită pentru servicii diferite;
    • CVE-2026-8924: vulnerabilitate în algoritmul de analiză a cookie-urilor cu un punct la sfârșitul domeniului, permițând unui server HTTP malițios să stabilească "super-cookie" care ocolesc verificarea listei Public Suffix List;
    • CVE-2026-8926: scurgerea parolei atunci când se folosește netrc și se specifică numele de utilizator în URL;
    • CVE-2026-8932: potrivire incompletă a configurației mTLS la reutilizarea conexiunii;
    • CVE-2026-9080: utilizarea memoriei după eliberare după o pauză în callback-ul socket-ului;
    • CVE-2026-9545: expunerea datelor timpurii HTTP/3 (cu opțiunea CURLSSLOPT_EARLYDATA);
    • CVE-2026-9546: trimiterea unui referer vechi;
    • CVE-2026-9547: verificare greșită a gazdelor când se folosește SSH;
    • CVE-2026-10536: utilizarea memoriei după eliberarea arborelui de dependență HTTP/2;
    • CVE-2026-11352: ciclu de așteptare în QUIC cu datagrame UDP de lungime zero;
    • CVE-2026-11564: păstrarea încrederii în depozitul nativ de certificate chiar și după comutarea la certificate personalizate;
    • CVE-2026-11586: epuizarea memoriei WS Auto-PONG;
    • CVE-2026-12064: proto-default sări verificarea SSH.
Alte modificări

curl "https://img.example/photo[1-1000].jpg" -o "local-#.jpeg"
curl "https://example.{org,com}/{apples,mugs,coins}/img[1-1000].jpg" -o "file-#-#-#"
curl -T "{one,two,three}.jpg" https://ul.example/ -o "save-#"
curl -T "{one,two,three}.jpg" https://{ul1,ul2,ul3}.example/ -o "save-#-#"

  • a fost adăugată suportul pentru metodele CONNECT și MASQUE CONNECT-UDP pentru proxy HTTP/3;
  • a fost eliminată urmărirea dependențelor pentru HTTP/2;
  • a fost eliminat suportul pentru CURLAUTH_DIGEST_IE;
  • a fost adăugat suportul pentru cheile publice ale gazdelor SHA256 utilizând libssh.
Eliminări viitoare
  • implementările locale ale algoritmilor criptografici;
  • suport pentru NTLM, SMB și TLS-SRP.

Sursa: linux.org.ru

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster