Lëshimi i GNU Wget 1.25 është përshkruar, një program për automatizimin e shkarkimeve të skedave duke përdorur protokollet HTTP/HTTPS dhe FTP/FTPS. Utlilita mbështet mundësi të tilla si rinisja e shkarkimeve të ndërprera, pasqyrimin e faqeve me filtrimin e të dhënave të shkarkuara sipas maskave, konvertimin e lidhjeve brenda dokumenteve, vendosjen e Cookies dhe përditësimin e skedave që janë ndryshuar vetëm. Kodi i projektit është shkruar në gjuhën C dhe shpërndahet nën licencën GPLv3.
NĂ« versionin e ri:
- Rishkruar analiza e njĂ« pjese tĂ« URL-sĂ« me informacion pĂ«r emrin e pĂ«rdoruesit (protocol://userinfo@host:port/path). MĂ« parĂ« wget analizoi userinfo ndryshe pĂ«r shenjĂ«n â;â, e cila çoi nĂ« njĂ« prekshmĂ«ri (CVE-2024-38428) sepse njĂ« pjesĂ« e tĂ« dhĂ«nave tĂ« userinfo mund tĂ« pĂ«rpunoheshin si emĂ«r hosti. PĂ«r shembull, emri i pĂ«rdoruesit âattackerhost;â nĂ« URL âftp://attackerhost;@hostâ çonte nĂ« lidhje me hostin âattackerhostâ, nĂ« vend tĂ« âhostâ.
- ĂshtĂ« ndalur mbĂ«shtetja pĂ«r formatin e shkurtes sĂ« URL-ve pĂ«r burimet HTTP dhe FTP (pa shĂ«nimin e qartĂ« tĂ« protokollit, pĂ«r shembull, âwget username:password@myserverâ), i cili mĂ« parĂ« ishte shpallur i vjetruar dhe çonte nĂ« prekshmĂ«rinĂ« CVE-2024-10524. Informacionet rreth prekshmĂ«risĂ« ende nuk janĂ« zbuluar, por duket se Ă«shtĂ« njĂ« nga variacionet e problemit tĂ« pĂ«rmendur mĂ« sipĂ«r CVE-2024-38428.
- Leximi nga skedat dhe nga rrjedha standarde (stdin) Ă«shtĂ« kaluar nĂ« pĂ«rdorimin e modit pa bllokim. Ky ndryshim lejon kalimin gradual tĂ« lidhjeve pĂ«rmes rrjedhĂ«s sĂ« hyrjes, duke pĂ«rdorur komandĂ«n âprint_urls | wget -i-â. MĂ« parĂ« wget lexonte tĂ« dhĂ«nat ekzistuese dhe menjĂ«herĂ« mbyllte deskriptorin e skedĂ«s.
Gjithashtu, vlen tĂ« pĂ«rmendet lĂ«shimi i utilitarit pĂ«r marrjen dhe dĂ«rgimin e tĂ« dhĂ«nave nĂ« rrjet â curl 8.11.0, i cili ofron mundĂ«sinĂ« e formimit fleksibĂ«l tĂ« kĂ«rkesĂ«s me pĂ«rcaktimin e parametrave tĂ« tillĂ« si cookie, user_agent, referer dhe çdo header tjetĂ«r. cURL mbĂ«shtet protokollet HTTP, HTTPS, HTTP/2.0, HTTP/3, SMTP, IMAP, POP3, SSH, Telnet, FTP, LDAP, RTSP, RTMP dhe protokolle tĂ« tjera rrjetesh. Kodi i projektit shpĂ«rndahet nĂ«n licencĂ«n Curl (varianti i licencĂ«s MIT).
Në mesin e ndryshimeve në curl 8.11:
- Rregulluar një dobësi (CVE-2024-9681), e cila mundëson aksesin në burimin përmes protokollit http://, pavarësisht se ekzistojnë rregulla HSTS (HTTP Strict Transport Security), të cilat kërkojnë përdorimin e vetëm HTTPS. Problemi shfaqet kur ka kontroll mbi subdomenet e hostit të sulmuar. Për shembull, kur kërkohet hosti x.example.com, sulmuesi mund të manipulojë me kokën HTTP "Strict-Transport-Security:" për të ndikuar në të dhënat në cache HSTS për e domenit example.com.
- Njoftohet për mbështetje stabile të protokollit WebSocket.
- Ofrohet mundësia e përdorimit të modalitetit "--create-dirs" së bashku me opsionin "--dump-header".
- Në backend-in e kriptimit të bazuar në GnuTLS është shtuar mbështetje për certifikatat në formatin P12.
- Në përdorimin e GnuTLS është implementuar mbështetje për mekanizmin Early Data, i cili lejon klientët të dërgojnë të dhëna para përfundimit të fazës së negociatës së lidhjes TLSv1.3.
- ĂshtĂ« shtuar njĂ« ĐœĐ°ŃŃŃĐŸĐčĐșа pĂ«r çaktivizimin e protokollit IPFS.
- Për GnuTLS dhe wolfSSL është shtuar mbështetje për ruajtjen e sesioneve të bazuar në protokollin QUIC.
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r aktivizimin dinamik tĂ« mbĂ«shtetjes sĂ« zgjerimit TLS ECH (Encrypted Client Hello), e cila Ă«shtĂ« e destinuar pĂ«r enkriptimin e informacionit rreth parametrave tĂ« sesioneve TLS, si emri i domeneve tĂ« kĂ«rkuara.
- ĂshtĂ« shtuar mundĂ«sia e ndarjes sĂ« opsioneve "--show-headers" dhe "--remote-header-name", si dhe pĂ«rdorimi i opsionit "--skip-existing" sĂ« bashku me "--parallel".
Daniel Stenberg, autori i projektit curl, paraqiti një iniciativë për ruajtjen e lëshimeve LTS (Rock-solid), përditësime me korrigjime të defekteve serioze dhe dobësive për të cilat do të publikohen për minimum 5 vjet. Projekti i parë LTS i shpallur është dega 8.9.x, për të cilën tashmë është formuar një lëshim korrektues 8.9.2 me elimimin e dy dobësive. Qasja në përditësimet LTS ofrohet vetëm klientëve që kanë nënshkruar një marrëveshje mbështetjeje.
Kodi i lëshimeve LTS vazhdon të shpërndahet nën licencën e mëparshme Curl (varianti MIT), por me kërkesë specifike ofrohet mundësia e shpërndarjes nën një licencë komerciale të veçantë. Të ardhurat e marra do të shpenzohen për ruajtjen e projektit dhe financimin e zhvilluesve. Dëshirohet formimi i degëve të reja LTS çdo 8-24 muaj. Përdorimi i degës LTS do të ofrojë një bazë stabile, e liruar nga probabiliteti i ndodhjes së ndryshimeve regresive.
Burimi: opennet.ru
