U publikua versioni i serverit të lehtë http lighttpd 1.4.76, i orientuar drejt kombinimit të performancës së lartë, sigurisë, përputhshmërisë me standardet dhe fleksibilitetit në konfigurim. Lighttpd është i përshtatshëm për përdorim në sisteme me ngarkesa të larta dhe fokusohet në konsum të ulët të memories dhe burimeve të CPU. Kodi i projektit është shkruar në gjuhën C dhe shpërndahet nën licencën BSD.
NĂ« versionin e ri:
- Në dispozicion është zbuluar kryerja e sulmit "Continuation flood", i realizuar përmes server HTTP/2 dërgimit të një fluksi të pandërprerë të kadrove CONTINUATION pa vendosur flamurin END_HEADERS. Kjo sulm raportohet se nuk çon në ndalimin e shërbimit të lighttpd, por si një masë shtesë është shtuar zbulimi i tij dhe dërgimi i përgjigjes GO_AWAY.
- Incidenti i injektimit të një backdoor në paketën xz është marrë parasysh. Gjatë krijimit të versioneve për ndërtimin e varësive tani përdoret marrja e kodit nga Git me komandën "git archive" me verifikim sipas etiketimeve të versionit dhe pa ngarkim të arkivave të gatshëm me kodin.
- Nga defekti është në dispozicion një skedar i brendshëm mimetype.assign.
- Shtuar mbështetje për zgjatimin MPTCP (MultiPath TCP), e cila nuk është aktivizuar nga defekti.
- Përmirësuar mbështetje për platformat GNU/Hurd dhe NetBSD 10.
- Numri i thirrjeve sistemore të bëra gjatë lidhjeve me backend është reduktuar.
- Në versionet e ardhshme planifikohet të vendoset TLSv1.3 si versioni minimal i mbështetur sipas parametreve të defektit (momentalisht parametri MinProtocol është vendosur në TLSv1.2). Në të ardhmen, trajtuesi server.error-handler-404 do të kufizohet vetëm në trajtimin e gabimeve 404 (momentalisht trajtohet si 404 ashtu edhe 403).
Po ashtu mund të theksohet lëshimi i serverit HTTP Apache 2.4.59, i cili përfshin 21 ndryshime dhe ka zgjidhur tri vulnerabilitete:
- CVE-2024-27316 â njĂ« vulnerabilitet qĂ« çon nĂ« shpenzimin e memories sĂ« lirĂ« gjatĂ« njĂ« sulmi "Continuation flood".
- CVE-2024-24795, CVE-2023-38709 â mundĂ«sia pĂ«r realizimin e njĂ« sulmi pĂ«r ndarjen e pĂ«rgjigjeve HTTP nĂ« sistemet frontend-backend, duke lejuar futjen e header-ave tĂ« tjerĂ« nĂ« pĂ«rgjigje ose ndarjen e pĂ«rgjigjeve pĂ«r tĂ« depĂ«rtuar nĂ« pĂ«rmbajtjen e pĂ«rgjigjeve tĂ« pĂ«rdoruesve tĂ« tjerĂ«, tĂ« pĂ«rpunuara nĂ« tĂ« njĂ«jtin rrjedh mes frontend dhe backend.
- Në modulin mod_cgi është shtuar parametri CGIScriptTimeout për vendosjen e kohës së skadimit të ekzekutimit të skriptit.
- Në mod_xml2enc është siguruar përputhshmëri me libxml2 2.12.0 dhe lëshime më të reja.
- Në mod_ssl, për përpilimin e listave të emrave të autoriteteve të certifikimit gjatë përpunimit të direktivave SSLCACertificatePath dhe SSLCADNRequestPath, janë aktivizuar funksionet standarde të OpenSSL.
- Në mod_xml2enc, është siguruar përpunimi i XML për çdo MIME-të tekst/ * dhe XML për të parandaluar dëmtimin e të dhënave në formato Microsoft OOXML.
- Në utilitarin htcacheclean, kur jepen opsionet -a/-A, është realizuar kalimi i të gjitha skedarëve për secilën nënfolder.
- Në mod_ssl, në direktivat SSLProxyMachineCertificateFile/Path lejohet referimi në skedarë që përmbajnë certifikatat e autoriteteve të certifikimit.
- Në dokumentacionin për utilitarët htpasswd, htdbm dhe dbmmanage, është saktësuar se ato përdorin hashing dhe jo enkriptim për fjalëkalimet.
- Në htpasswd është shtuar mbështetje për përpunimin e hash-eve të fjalëkalimeve, duke përdorur algoritmin SHA-2.
- Në mod_env lejohet te override variablat sistemikë të mjedisit.
- Në mod_ldap është realizuar ekranoj i të dhënave HTML në titullin ldap-status.
- Në mod_ssl është përmirësuar kompatibiliteti me OpenSSL 3 dhe është siguruar lirimi i memorjes për sistemin.
- Në mod_proxy lejohet vendosja e TTL për të konfiguruar kohëzgjatjen e regjistrimeve në cache të përgjigjeve DNS.
- Në mod_proxy, në parametrin ProxyRemote është shtuar mbështetje për argumentin e tretë, nëpërmjet të cilit mund të konfigurohen akreditivët e transferuar në proxy-in e jashtëm për autentifikimin Basic.
Burimi: opennet.ru
