Rilëshimi i serverëve http Lighttpd 1.4.76 dhe Apache httpd 2.4.59

U publikua versioni i serverit të lehtë http lighttpd 1.4.76, i orientuar drejt kombinimit të performancës së lartë, sigurisë, përputhshmërisë me standardet dhe fleksibilitetit në konfigurim. Lighttpd është i përshtatshëm për përdorim në sisteme me ngarkesa të larta dhe fokusohet në konsum të ulët të memories dhe burimeve të CPU. Kodi i projektit është shkruar në gjuhën C dhe shpërndahet nën licencën BSD.

NĂ« versionin e ri:

  • NĂ« dispozicion Ă«shtĂ« zbuluar kryerja e sulmit "Continuation flood", i realizuar pĂ«rmes server HTTP/2 dĂ«rgimit tĂ« njĂ« fluksi tĂ« pandĂ«rprerĂ« tĂ« kadrove CONTINUATION pa vendosur flamurin END_HEADERS. Kjo sulm raportohet se nuk çon nĂ« ndalimin e shĂ«rbimit tĂ« lighttpd, por si njĂ« masĂ« shtesĂ« Ă«shtĂ« shtuar zbulimi i tij dhe dĂ«rgimi i pĂ«rgjigjes GO_AWAY.
  • Incidenti i injektimit tĂ« njĂ« backdoor nĂ« paketĂ«n xz Ă«shtĂ« marrĂ« parasysh. GjatĂ« krijimit tĂ« versioneve pĂ«r ndĂ«rtimin e varĂ«sive tani pĂ«rdoret marrja e kodit nga Git me komandĂ«n "git archive" me verifikim sipas etiketimeve tĂ« versionit dhe pa ngarkim tĂ« arkivave tĂ« gatshĂ«m me kodin.
  • Nga defekti Ă«shtĂ« nĂ« dispozicion njĂ« skedar i brendshĂ«m mimetype.assign.
  • Shtuar mbĂ«shtetje pĂ«r zgjatimin MPTCP (MultiPath TCP), e cila nuk Ă«shtĂ« aktivizuar nga defekti.
  • PĂ«rmirĂ«suar mbĂ«shtetje pĂ«r platformat GNU/Hurd dhe NetBSD 10.
  • Numri i thirrjeve sistemore tĂ« bĂ«ra gjatĂ« lidhjeve me backend Ă«shtĂ« reduktuar.
  • NĂ« versionet e ardhshme planifikohet tĂ« vendoset TLSv1.3 si versioni minimal i mbĂ«shtetur sipas parametreve tĂ« defektit (momentalisht parametri MinProtocol Ă«shtĂ« vendosur nĂ« TLSv1.2). NĂ« tĂ« ardhmen, trajtuesi server.error-handler-404 do tĂ« kufizohet vetĂ«m nĂ« trajtimin e gabimeve 404 (momentalisht trajtohet si 404 ashtu edhe 403).

Po ashtu mund të theksohet lëshimi i serverit HTTP Apache 2.4.59, i cili përfshin 21 ndryshime dhe ka zgjidhur tri vulnerabilitete:

  • CVE-2024-27316 — njĂ« vulnerabilitet qĂ« çon nĂ« shpenzimin e memories sĂ« lirĂ« gjatĂ« njĂ« sulmi "Continuation flood".
  • CVE-2024-24795, CVE-2023-38709 — mundĂ«sia pĂ«r realizimin e njĂ« sulmi pĂ«r ndarjen e pĂ«rgjigjeve HTTP nĂ« sistemet frontend-backend, duke lejuar futjen e header-ave tĂ« tjerĂ« nĂ« pĂ«rgjigje ose ndarjen e pĂ«rgjigjeve pĂ«r tĂ« depĂ«rtuar nĂ« pĂ«rmbajtjen e pĂ«rgjigjeve tĂ« pĂ«rdoruesve tĂ« tjerĂ«, tĂ« pĂ«rpunuara nĂ« tĂ« njĂ«jtin rrjedh mes frontend dhe backend.
  • NĂ« modulin mod_cgi Ă«shtĂ« shtuar parametri CGIScriptTimeout pĂ«r vendosjen e kohĂ«s sĂ« skadimit tĂ« ekzekutimit tĂ« skriptit.
  • NĂ« mod_xml2enc Ă«shtĂ« siguruar pĂ«rputhshmĂ«ri me libxml2 2.12.0 dhe lĂ«shime mĂ« tĂ« reja.
  • NĂ« mod_ssl, pĂ«r pĂ«rpilimin e listave tĂ« emrave tĂ« autoriteteve tĂ« certifikimit gjatĂ« pĂ«rpunimit tĂ« direktivave SSLCACertificatePath dhe SSLCADNRequestPath, janĂ« aktivizuar funksionet standarde tĂ« OpenSSL.
  • NĂ« mod_xml2enc, Ă«shtĂ« siguruar pĂ«rpunimi i XML pĂ«r çdo MIME-tĂ« tekst/ * dhe XML pĂ«r tĂ« parandaluar dĂ«mtimin e tĂ« dhĂ«nave nĂ« formato Microsoft OOXML.
  • NĂ« utilitarin htcacheclean, kur jepen opsionet -a/-A, Ă«shtĂ« realizuar kalimi i tĂ« gjitha skedarĂ«ve pĂ«r secilĂ«n nĂ«nfolder.
  • NĂ« mod_ssl, nĂ« direktivat SSLProxyMachineCertificateFile/Path lejohet referimi nĂ« skedarĂ« qĂ« pĂ«rmbajnĂ« certifikatat e autoriteteve tĂ« certifikimit.
  • NĂ« dokumentacionin pĂ«r utilitarĂ«t htpasswd, htdbm dhe dbmmanage, Ă«shtĂ« saktĂ«suar se ato pĂ«rdorin hashing dhe jo enkriptim pĂ«r fjalĂ«kalimet.
  • NĂ« htpasswd Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r pĂ«rpunimin e hash-eve tĂ« fjalĂ«kalimeve, duke pĂ«rdorur algoritmin SHA-2.
  • NĂ« mod_env lejohet te override variablat sistemikĂ« tĂ« mjedisit.
  • NĂ« mod_ldap Ă«shtĂ« realizuar ekranoj i tĂ« dhĂ«nave HTML nĂ« titullin ldap-status.
  • NĂ« mod_ssl Ă«shtĂ« pĂ«rmirĂ«suar kompatibiliteti me OpenSSL 3 dhe Ă«shtĂ« siguruar lirimi i memorjes pĂ«r sistemin.
  • NĂ« mod_proxy lejohet vendosja e TTL pĂ«r tĂ« konfiguruar kohĂ«zgjatjen e regjistrimeve nĂ« cache tĂ« pĂ«rgjigjeve DNS.
  • NĂ« mod_proxy, nĂ« parametrin ProxyRemote Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r argumentin e tretĂ«, nĂ«pĂ«rmjet tĂ« cilit mund tĂ« konfigurohen akreditivĂ«t e transferuar nĂ« proxy-in e jashtĂ«m pĂ«r autentifikimin Basic.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster