Kjo është publikuar versioni i HTTP-serverit Apache 2.4.58, i cili përmban 33 ndryshime dhe rregullon tre dobësitë, dy prej të cilave lidhen me mundësinë e kryerjes së një sulmi DoS në sistemet që përdorin protokollin HTTP/2.
- CVE-2023-45802 - krijimi i kushteve për shterimin e memories së lirë për shkak të lëshimit të vonuar të memories pas rivendosjes së rrjedhës HTTP/2 me paketë me flag RST. Meqenëse memoria lirohet jo menjëherë pas përpunimit të flag RST, por vetëm pas mbylljes së lidhjes, sulmuesi mund të rrisë ndjeshëm konsumimin e memories duke dërguar kërkesa të reja dhe duke i rivendosur ato me paketën RST, por pa mbyllur lidhjen.
- CVE-2023-43622 - bllokimi i pafund i përpunimit të lidhjes HTTP/2, nëse ajo ishte hapur me vendosjen e madhësisë fillestare të dritares lëvizëse në 0. Kjo dobësi mund të përdoret për të organizuar një refuzim shërbimi përmes shterimit të kufirit maksimal të numrit të hapur të lidhjeve.
- CVE-2023-31122 - një dobësi në mod_macro që çon në leximin e të dhënave jashtë kufijve të caktuar të memories.
Ndër ndryshimet që nuk lidhen me sigurinë:
- Në mod_http2 është shtuar mbështetje për përdorimin e protokollit WebSocket mbi rrjedhën në lidhjen HTTP/2 (RFC 8441). Për të aktivizuar WebSocket mbi HTTP/2 është propozuar direktiva 'H2WebSockets on|off'.
- Në mod_http2 është shtuar direktiva 'H2EarlyHint name value' për shtimin e titujve në përgjigjen '103 Early Hints'.
- Në mod_http2 është shtuar direktiva 'H2ProxyRequests on|off' për të kontrolluar aktivizimin e përpunimit të kërkesave në protokollin HTTP/2 në konfigurimin e proxy.
- Në mod_http2 është shtuar direktiva 'H2MaxDataFrameLen n' për të kufizuar madhësinë maksimale të trupit të përgjigjes në byte që dërgohet në një FRAME DATA në HTTP/2. Nga e drejta, kufiri është vendosur në 16KB.
- Fajlli mime.types është rinovuar, në të cilin Shtesa '.js' është lidhur me tipin 'text/javascript' në vend të 'application/javascript', dhe janë shtuar shtesa: '.mjs' (me tipin 'text/javascript') dhe '.opus' ('audio/ogg'). Janë shtuar MIME-të dhe shtesat që përdoren në WebAssembly.
- Moduli mod_tls (alternativa e mod_ssl në gjuhën Rust) është çuar në përdorimin e bibliotekës rustls-ffi 0.9.2+.
- Në modulin mod_md është shtuar direktiva 'MDMatchNames all|servernames' për të menaxhuar përputhjen e MDomains me përmbajtjen e VirtualHosts.
- Në modulin mod_md është shtuar direktiva 'MDChallengeDns01Version' për të zgjedhur versionin e protokollit ACME që përdoret për verifikimin përmes DNS.
- Në mod_md është lejuar përdorimi i direktivës MDChallengeDns01 për individë të domenëve.
- NĂ« mod_dav Ă«shtĂ« shtuar direktiva âDavBasePathâ pĂ«r tĂ« konfiguruar rrugĂ«n nĂ« rrĂ«njĂ«n e depozitĂ«s WebDav.
- NĂ« mod_alias Ă«shtĂ« shtuar direktiva âAliasPreservePathâ pĂ«r t'u pĂ«rdorur si njĂ« rrugĂ« e plotĂ« e vlerĂ«s Alias brenda bllokut Location.
- NĂ« mod_alias Ă«shtĂ« shtuar direktiva âRedirectRelativeâ, e cila lejon ridrejtimin duke pĂ«rdorur rrugĂ« relative.
- Në direktivën ErrorLogFormat janë shtuar specifikatorët e formatit %{z} dhe %{strftime-format}.
- NĂ« mod_deflate Ă«shtĂ« shtuar direktiva âDeflateAlterETagâ pĂ«r tĂ« menaxhuar ndryshimin e ETag gjatĂ« pĂ«rdorimit tĂ« kompresimit.
- ĂshtĂ« optimizuar performanca e funksionit send_brigade_nonblocking().
- NĂ« mod_status Ă«shtĂ« siguruar heqja e kopjeve tĂ« çelĂ«sve âBusyWorkersâ dhe âIdleWorkersâ, dhe Ă«shtĂ« shtuar njĂ« numĂ«rues i ri âGracefulWorkersâ.
Burimi: opennet.ru
