Është publikuar lëshimi i serverit HTTP Apache 2.4.58, i cili përmban 33 ndryshime dhe rregullon tre vulnerabilitete, dy prej të cilave lidhen me mundësinë e realizimit të një sulmi DoS në sistemet që përdorin protokollin HTTP/2.
- CVE-2023-45802 — krijimi i kushteve për shterimin e memoriës së lirë për shkak të çlirimit të vonuar të memories pas rinovimit të rrjedhës HTTP/2 me një paketë me flamur RST. Ndërsa memoria çlirohet jo menjëherë pas përpunimit të flamurit RST, por vetëm pas mbylljes së lidhjes, sulmuesi mund të rrisë ndjeshëm konsumin e memories duke dërguar kërkesa të reja dhe duke i rinovuar ato me paketën RST, por duke mos e mbyllur lidhjen.
- CVE-2023-43622 — bllokim i pafund i përpunimit të lidhjes HTTP/2, nëse është hapur me caktimin në 0 të madhësisë fillestare të dritares lëvizëse. Vulnerabiliteti mund të përdoret për të organizuar një ndërprerje të shërbimit përmes shterimit të kufirit të numrit maksimal të lidhjeve të hapura.
- CVE-2023-31122 — një vulnerabilitet në mod_macro, që çon në leximin e të dhënave nga zona jashtë buffers të caktuar.
Në mesin e ndryshimeve që nuk lidhen me sigurinë:
- Në mod_http2 është shtuar mbështetje për përdorimin e protokollit WebSocket mbi rrjedhat në lidhjen HTTP/2 (RFC 8441). Për të aktivizuar WebSocket mbi HTTP/2 është propozuar direktiva ‘H2WebSockets on|off’.
- Në mod_http2 është shtuar direktiva ‘H2EarlyHint name value’ për të shtuar tituj në përgjigjen «103 Early Hints».
- Në mod_http2 është shtuar direktiva ‘H2ProxyRequests on|off’ për të menaxhuar aktivizimin e përpunimit të kërkesave mbi protokollin HTTP/2 në konfigurimin e proxy.
- Në mod_http2 është shtuar direktiva ‘H2MaxDataFrameLen n’ për të kufizuar madhësinë maksimale të trupit të përgjigjes në bytes, e dërguar në një DATA-fraksion në HTTP/2. Në mënyrë standarde, kufiri është caktuar në 16KB.
- Është përditësuar skedari mime.types, ku shtrirja «.js» është lidhur me llojin ‘text/javascript’ në vend të ‘application/javascript’ dhe janë shtuar shtrirje: «.mjs» (me tipin ‘text/javascript’) dhe «.opus» (‘audio/ogg’). Jane shtuar MIME-tipa dhe shtrirjet e përdorura në WebAssembly.
- Moduli mod_tls (alternativa mod_ssl në gjuhën Rust) është kaluar në përdorimin e bibliotekës rustls-ffi 0.9.2+.
- Në modul mod_md është shtuar direktiva ‘MDMatchNames all|servernames’ për të menaxhuar përputhjen e MDomains me përmbajtjen e VirtualHosts.
- Në modul mod_md është shtuar direktiva ‘MDChallengeDns01Version’ për të zgjedhur versionin e protokollit ACME që përdoret gjatë verifikimit përmes DNS.
- Në mod_md është lejuar përdorimi i direktivës MDChallengeDns01 për të veçuar. domenëve.
- Në mod_dav është shtuar direktiva ‘DavBasePath’ për të konfiguruar rrugën në rrënjën e depozitës WebDav.
- Në mod_alias është shtuar direktiva ‘AliasPreservePath’ për t'u përdorur si rrugë e plotë duke ruajtur vlerën e Alias në bllokun Location.
- Në mod_alias është shtuar direktiva ‘RedirectRelative’, që lejon ridrejtimin duke përdorur rrugë relative.
- Në direktivën ErrorLogFormat janë shtuar specifikatorët e formatit %{z} dhe %{strftime-format}.
- Në mod_deflate është shtuar direktiva ‘DeflateAlterETag’ për të menaxhuar ndryshimin e ETag gjatë përdorimit të kompresimit.
- Është optimizuar performanca e funksionit send_brigade_nonblocking().
- Në mod_status është siguruar heqja e kopjeve të çelësave ‘BusyWorkers’ dhe ‘IdleWorkers’, dhe është shtuar një numër i ri ‘GracefulWorkers’.
Burimi: opennet.ru
