Nxjerrja e serverit http Apache 2.4.58 me rregullimin e vulnerabiliteteve DoS në HTTP/2

Është publikuar lëshimi i serverit HTTP Apache 2.4.58, i cili përmban 33 ndryshime dhe rregullon tre vulnerabilitete, dy prej të cilave lidhen me mundësinë e realizimit të një sulmi DoS në sistemet që përdorin protokollin HTTP/2.

  • CVE-2023-45802 — krijimi i kushteve për shterimin e memoriës së lirë për shkak të çlirimit të vonuar të memories pas rinovimit të rrjedhës HTTP/2 me një paketë me flamur RST. Ndërsa memoria çlirohet jo menjëherë pas përpunimit të flamurit RST, por vetëm pas mbylljes së lidhjes, sulmuesi mund të rrisë ndjeshëm konsumin e memories duke dërguar kërkesa të reja dhe duke i rinovuar ato me paketën RST, por duke mos e mbyllur lidhjen.
  • CVE-2023-43622 — bllokim i pafund i përpunimit të lidhjes HTTP/2, nëse është hapur me caktimin në 0 të madhësisë fillestare të dritares lëvizëse. Vulnerabiliteti mund të përdoret për të organizuar një ndërprerje të shërbimit përmes shterimit të kufirit të numrit maksimal të lidhjeve të hapura.
  • CVE-2023-31122 — një vulnerabilitet në mod_macro, që çon në leximin e të dhënave nga zona jashtë buffers të caktuar.

Në mesin e ndryshimeve që nuk lidhen me sigurinë:

  • Në mod_http2 është shtuar mbështetje për përdorimin e protokollit WebSocket mbi rrjedhat në lidhjen HTTP/2 (RFC 8441). Për të aktivizuar WebSocket mbi HTTP/2 është propozuar direktiva ‘H2WebSockets on|off’.
  • Në mod_http2 është shtuar direktiva ‘H2EarlyHint name value’ për të shtuar tituj në përgjigjen «103 Early Hints».
  • Në mod_http2 është shtuar direktiva ‘H2ProxyRequests on|off’ për të menaxhuar aktivizimin e përpunimit të kërkesave mbi protokollin HTTP/2 në konfigurimin e proxy.
  • Në mod_http2 është shtuar direktiva ‘H2MaxDataFrameLen n’ për të kufizuar madhësinë maksimale të trupit të përgjigjes në bytes, e dërguar në një DATA-fraksion në HTTP/2. Në mënyrë standarde, kufiri është caktuar në 16KB.
  • Është përditësuar skedari mime.types, ku shtrirja «.js» është lidhur me llojin ‘text/javascript’ në vend të ‘application/javascript’ dhe janë shtuar shtrirje: «.mjs» (me tipin ‘text/javascript’) dhe «.opus» (‘audio/ogg’). Jane shtuar MIME-tipa dhe shtrirjet e përdorura në WebAssembly.
  • Moduli mod_tls (alternativa mod_ssl në gjuhën Rust) është kaluar në përdorimin e bibliotekës rustls-ffi 0.9.2+.
  • Në modul mod_md është shtuar direktiva ‘MDMatchNames all|servernames’ për të menaxhuar përputhjen e MDomains me përmbajtjen e VirtualHosts.
  • Në modul mod_md është shtuar direktiva ‘MDChallengeDns01Version’ për të zgjedhur versionin e protokollit ACME që përdoret gjatë verifikimit përmes DNS.
  • Në mod_md është lejuar përdorimi i direktivës MDChallengeDns01 për të veçuar. domenëve.
  • Në mod_dav është shtuar direktiva ‘DavBasePath’ për të konfiguruar rrugën në rrënjën e depozitës WebDav.
  • Në mod_alias është shtuar direktiva ‘AliasPreservePath’ për t'u përdorur si rrugë e plotë duke ruajtur vlerën e Alias në bllokun Location.
  • Në mod_alias është shtuar direktiva ‘RedirectRelative’, që lejon ridrejtimin duke përdorur rrugë relative.
  • Në direktivën ErrorLogFormat janë shtuar specifikatorët e formatit %{z} dhe %{strftime-format}.
  • Në mod_deflate është shtuar direktiva ‘DeflateAlterETag’ për të menaxhuar ndryshimin e ETag gjatë përdorimit të kompresimit.
  • Është optimizuar performanca e funksionit send_brigade_nonblocking().
  • Në mod_status është siguruar heqja e kopjeve të çelësave ‘BusyWorkers’ dhe ‘IdleWorkers’, dhe është shtuar një numër i ri ‘GracefulWorkers’.

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster