Lëshimi i serverit HTTP Apache 2.4.58 me eliminimin e dobësive DoS në HTTP/2

Kjo është publikuar versioni i HTTP-serverit Apache 2.4.58, i cili përmban 33 ndryshime dhe rregullon tre dobësitë, dy prej të cilave lidhen me mundësinë e kryerjes së një sulmi DoS në sistemet që përdorin protokollin HTTP/2.

  • CVE-2023-45802 - krijimi i kushteve pĂ«r shterimin e memories sĂ« lirĂ« pĂ«r shkak tĂ« lĂ«shimit tĂ« vonuar tĂ« memories pas rivendosjes sĂ« rrjedhĂ«s HTTP/2 me paketĂ« me flag RST. MeqenĂ«se memoria lirohet jo menjĂ«herĂ« pas pĂ«rpunimit tĂ« flag RST, por vetĂ«m pas mbylljes sĂ« lidhjes, sulmuesi mund tĂ« rrisĂ« ndjeshĂ«m konsumimin e memories duke dĂ«rguar kĂ«rkesa tĂ« reja dhe duke i rivendosur ato me paketĂ«n RST, por pa mbyllur lidhjen.
  • CVE-2023-43622 - bllokimi i pafund i pĂ«rpunimit tĂ« lidhjes HTTP/2, nĂ«se ajo ishte hapur me vendosjen e madhĂ«sisĂ« fillestare tĂ« dritares lĂ«vizĂ«se nĂ« 0. Kjo dobĂ«si mund tĂ« pĂ«rdoret pĂ«r tĂ« organizuar njĂ« refuzim shĂ«rbimi pĂ«rmes shterimit tĂ« kufirit maksimal tĂ« numrit tĂ« hapur tĂ« lidhjeve.
  • CVE-2023-31122 - njĂ« dobĂ«si nĂ« mod_macro qĂ« çon nĂ« leximin e tĂ« dhĂ«nave jashtĂ« kufijve tĂ« caktuar tĂ« memories.

Ndër ndryshimet që nuk lidhen me sigurinë:

  • NĂ« mod_http2 Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r pĂ«rdorimin e protokollit WebSocket mbi rrjedhĂ«n nĂ« lidhjen HTTP/2 (RFC 8441). PĂ«r tĂ« aktivizuar WebSocket mbi HTTP/2 Ă«shtĂ« propozuar direktiva 'H2WebSockets on|off'.
  • NĂ« mod_http2 Ă«shtĂ« shtuar direktiva 'H2EarlyHint name value' pĂ«r shtimin e titujve nĂ« pĂ«rgjigjen '103 Early Hints'.
  • NĂ« mod_http2 Ă«shtĂ« shtuar direktiva 'H2ProxyRequests on|off' pĂ«r tĂ« kontrolluar aktivizimin e pĂ«rpunimit tĂ« kĂ«rkesave nĂ« protokollin HTTP/2 nĂ« konfigurimin e proxy.
  • NĂ« mod_http2 Ă«shtĂ« shtuar direktiva 'H2MaxDataFrameLen n' pĂ«r tĂ« kufizuar madhĂ«sinĂ« maksimale tĂ« trupit tĂ« pĂ«rgjigjes nĂ« byte qĂ« dĂ«rgohet nĂ« njĂ« FRAME DATA nĂ« HTTP/2. Nga e drejta, kufiri Ă«shtĂ« vendosur nĂ« 16KB.
  • Fajlli mime.types Ă«shtĂ« rinovuar, nĂ« tĂ« cilin Shtesa '.js' Ă«shtĂ« lidhur me tipin 'text/javascript' nĂ« vend tĂ« 'application/javascript', dhe janĂ« shtuar shtesa: '.mjs' (me tipin 'text/javascript') dhe '.opus' ('audio/ogg'). JanĂ« shtuar MIME-tĂ« dhe shtesat qĂ« pĂ«rdoren nĂ« WebAssembly.
  • Moduli mod_tls (alternativa e mod_ssl nĂ« gjuhĂ«n Rust) Ă«shtĂ« çuar nĂ« pĂ«rdorimin e bibliotekĂ«s rustls-ffi 0.9.2+.
  • NĂ« modulin mod_md Ă«shtĂ« shtuar direktiva 'MDMatchNames all|servernames' pĂ«r tĂ« menaxhuar pĂ«rputhjen e MDomains me pĂ«rmbajtjen e VirtualHosts.
  • NĂ« modulin mod_md Ă«shtĂ« shtuar direktiva 'MDChallengeDns01Version' pĂ«r tĂ« zgjedhur versionin e protokollit ACME qĂ« pĂ«rdoret pĂ«r verifikimin pĂ«rmes DNS.
  • NĂ« mod_md Ă«shtĂ« lejuar pĂ«rdorimi i direktivĂ«s MDChallengeDns01 pĂ«r individĂ« tĂ« domenĂ«ve.
  • NĂ« mod_dav Ă«shtĂ« shtuar direktiva ‘DavBasePath’ pĂ«r tĂ« konfiguruar rrugĂ«n nĂ« rrĂ«njĂ«n e depozitĂ«s WebDav.
  • NĂ« mod_alias Ă«shtĂ« shtuar direktiva ‘AliasPreservePath’ pĂ«r t'u pĂ«rdorur si njĂ« rrugĂ« e plotĂ« e vlerĂ«s Alias brenda bllokut Location.
  • NĂ« mod_alias Ă«shtĂ« shtuar direktiva ‘RedirectRelative’, e cila lejon ridrejtimin duke pĂ«rdorur rrugĂ« relative.
  • NĂ« direktivĂ«n ErrorLogFormat janĂ« shtuar specifikatorĂ«t e formatit %{z} dhe %{strftime-format}.
  • NĂ« mod_deflate Ă«shtĂ« shtuar direktiva ‘DeflateAlterETag’ pĂ«r tĂ« menaxhuar ndryshimin e ETag gjatĂ« pĂ«rdorimit tĂ« kompresimit.
  • ËshtĂ« optimizuar performanca e funksionit send_brigade_nonblocking().
  • NĂ« mod_status Ă«shtĂ« siguruar heqja e kopjeve tĂ« çelĂ«sve ‘BusyWorkers’ dhe ‘IdleWorkers’, dhe Ă«shtĂ« shtuar njĂ« numĂ«rues i ri ‘GracefulWorkers’.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster