Lansarea serverului http Apache 2.4.58 cu corectarea vulnerabilităților DoS în HTTP/2

A fost lansată versiunea 2.4.58 a serverului HTTP Apache, care include 33 de modificări și a remediat trei vulnerabilități, două dintre care sunt legate de posibilitatea de a efectua un atac DoS asupra sistemelor care utilizează protocolul HTTP/2.

  • CVE-2023-45802 — crearea condițiilor pentru epuizarea memoriei disponibile din cauza eliberării întârziate a memoriei după resetarea unui flux HTTP/2 cu un pachet cu flag RST. Deoarece memoria nu este eliberată imediat după procesarea flag-ului RST, ci doar după închiderea conexiunii, un atacator poate crește semnificativ consumul de memorie, trimisând noi cereri și resetându-le cu un pachet RST, dar fără a închide conexiunea.
  • CVE-2023-43622 — blocarea infinită a procesării conexiunii HTTP/2, dacă aceasta a fost deschisă cu dimensiunea inițială a ferestrei glisante setată la 0. Vulnerabilitatea poate fi utilizată pentru a organiza un atac de tip denial of service prin epuizarea limitelor permise pentru numărul maxim de conexiuni deschise.
  • CVE-2023-31122 — vulnerabilitate în mod_macro care duce la citirea datelor dintr-o zonă din afara bufferului alocat.

Printre modificările nesecuritate:

  • În mod_http2 a fost adăugată suportul pentru utilizarea protocolului WebSocket deasupra fluxului într-o conexiune HTTP/2 (RFC 8441). Pentru a activa WebSocket deasupra HTTP/2, a fost propusă directiva ‘H2WebSockets on|off’.
  • În mod_http2 a fost adăugată directiva ‘H2EarlyHint name value’ pentru a adăuga antete în răspunsul «103 Early Hints».
  • În mod_http2 a fost adăugată directiva ‘H2ProxyRequests on|off’ pentru gestionarea activării procesării cererilor conform protocolului HTTP/2 în configurația proxy.
  • În mod_http2 a fost adăugată directiva ‘H2MaxDataFrameLen n’ pentru a limita dimensiunea maximă a corpului răspunsului în octeți, transmis într-un singur cadru DATA în HTTP/2. Implicit, limita este setată la 16KB.
  • Fișierul mime.types a fost actualizat, unde extensia «.js» este legată de tipul ‘text/javascript’ în loc de ‘application/javascript’ și au fost adăugate extensiile: «.mjs» (cu tipul ‘text/javascript’) și «.opus» (‘audio/ogg’). Au fost adăugate tipuri MIME și extensii utilizate în WebAssembly.
  • Modulul mod_tls (alternativa mod_ssl în Rust) a fost tranziționat pentru a utiliza biblioteca rustls-ffi 0.9.2+.
  • În modulul mod_md a fost adăugată directiva ‘MDMatchNames all|servernames’ pentru gestionarea corespondenței MDomains cu conținutul VirtualHosts.
  • În modulul mod_md a fost adăugată directiva ‘MDChallengeDns01Version’ pentru a selecta versiunea protocolului ACME utilizat pentru verificarea prin DNS.
  • În mod_md a fost permisă utilizarea directivei MDChallengeDns01 pentru separat domenii.
  • În mod_dav a fost adăugată directiva ‘DavBasePath’ pentru configurarea căii către rădăcina depozitului WebDav.
  • În mod_alias a fost adăugată directiva ‘AliasPreservePath’ pentru a fi utilizată ca cale completă a valorii Alias în blocul Location.
  • În mod_alias a fost adăugată directiva ‘RedirectRelative’, care permite redirecționarea utilizând căi relative.
  • În directiva ErrorLogFormat au fost adăugate specificatori de format %{z} și %{strftime-format}.
  • În mod_deflate a fost adăugată directiva ‘DeflateAlterETag’ pentru a controla modificarea ETag atunci când se utilizează compresia.
  • A fost optimizată performanța funcției send_brigade_nonblocking().
  • În mod_status s-a asigurat eliminarea duplicatei cheilor ‘BusyWorkers’ și ‘IdleWorkers’, și s-a adăugat un nou contor ‘GracefulWorkers’.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster