A fost publicată lansarea serverului http lighttpd 1.4.76, axat pe o combinație de performanță ridicată, securitate, conformitate cu standardele și flexibilitate de configurare. Lighttpd este potrivit pentru utilizarea pe sisteme cu încărcare mare și are ca scop un consum redus de memorie și CPU. Codul proiectului este scris în C și distribuit sub licența BSD.
În noua versiune:
- A asigurat detectarea atacului „Continuation flood” efectuat prin trimiterea către serverului Flux persistent HTTP/2 de cadre CONTINUATION fără setarea semnalizatorului END_HEADERS. Se susține că acest atac nu are ca rezultat un denial of service în lighttpd, dar detectarea și un răspuns GO_AWAY au fost adăugate ca o atenuare suplimentară.
- Incidentul care a implicat introducerea unei uși din spate în pachetul xz a fost luat în considerare. Când se creează versiuni pentru asamblarea dependențelor, codul este acum preluat din Git folosind comanda „git archive” cu verificare folosind etichete de lansare și fără a descărca arhive gata făcute cu cod.
- În mod implicit, este furnizat un fișier mimetype.assign încorporat.
- S-a adăugat suport pentru extensia MPTCP (MultiPath TCP), care nu este activată implicit.
- Suport îmbunătățit pentru platformele GNU/Hurd și NetBSD 10.
- Numărul de apeluri de sistem efectuate la conectarea la backend a fost redus.
- În versiunile viitoare, se plănuiește setarea TLSv1.3 ca versiune implicită minimă acceptată a protocolului TLS (în prezent, parametrul MinProtocol este setat la TLSv1.2). În viitor, handlerul server.error-handler-404 va fi limitat la tratarea erorilor 404 (în prezent se ocupă atât de 404, cât și de 403).
De asemenea, puteți observa lansarea serverului Apache HTTP 2.4.59, care a introdus 21 de modificări și a remediat trei vulnerabilități:
- CVE-2024-27316 este o vulnerabilitate care duce la epuizarea memoriei libere în timpul unui atac „Continuation flood”.
- CVE-2024-24795, CVE-2023-38709 - posibilitatea de a efectua un atac de divizare a răspunsului HTTP pe sistemele front-end-backend, permițând înlocuirea antetelor de răspuns suplimentare sau împărțirea răspunsurilor pentru a împinge conținutul răspunsurilor către alți utilizatori procesați în același fir între frontend și backend.
- Parametrul CGIScriptTimeout a fost adăugat la modulul mod_cgi pentru a seta expirarea timpului de execuție a scriptului.
- mod_xml2enc oferă compatibilitate cu libxml2 2.12.0 și versiunile ulterioare.
- În mod_ssl, funcțiile standard OpenSSL sunt utilizate pentru a asambla liste de nume ale autorităților de certificare atunci când procesează directivele SSLCACertificatePath și SSLCADNRequestPath.
- mod_xml2enc oferă procesare XML pentru orice tip de text/* și XML MIME pentru a preveni coruperea datelor în formatele Microsoft OOXML.
- În utilitarul htcacheclean, atunci când specificați opțiunile -a/-A, este posibil să enumerați toate fișierele pentru fiecare subdirector.
- În mod_ssl, directivele SSLProxyMachineCertificateFile/Path permit trimiterea la fișiere care conțin certificate de autoritate de certificare.
- Documentația pentru utilitarele htpasswd, htdbm și dbmmanage clarifică faptul că acestea folosesc hashing, nu criptarea parolei.
- htpasswd a adăugat suport pentru procesarea hash-urilor parolelor folosind algoritmul SHA-2.
- Mod_env permite suprascrierea variabilelor de mediu ale sistemului.
- mod_ldap implementează evadarea HTML în antetul ldap-status.
- mod_ssl îmbunătățește compatibilitatea cu OpenSSL 3 și asigură că memoria eliberată este returnată sistemului.
- mod_proxy permite setarea unui TTL pentru a configura durata de viață a unei intrări în memoria cache de răspuns DNS.
- În mod_proxy, a fost adăugat suport pentru un al treilea argument la parametrul ProxyRemote, prin care puteți configura acreditările pentru autentificarea de bază transmisă proxy-ului extern.
Sursa: opennet.ru
