ĂshtĂ« publikuar lĂ«shimi i serverit tĂ« lehtĂ« http lighttpd 1.4.76, i orientuar drejt njĂ« kombinimi tĂ« performancĂ«s sĂ« lartĂ«, sigurisĂ«, pĂ«rputhshmĂ«risĂ« me standardet dhe fleksibilitetit tĂ« konfigurimit. Lighttpd Ă«shtĂ« i pĂ«rshtatshĂ«m pĂ«r pĂ«rdorim nĂ« sisteme me ngarkesĂ« tĂ« lartĂ« dhe fokuson pĂ«rdorimin e ulĂ«t tĂ« memories dhe burimeve tĂ« CPU. Kodi i projektit Ă«shtĂ« shkruar nĂ« gjuhĂ«n C dhe shpĂ«rndahet nĂ«n licencĂ«n BSD.
Në këtë version të ri:
- U zbulua një sulm të tipit "Continuation flood", i realizuar përmes dërgimit në server HTTP/2 të një fluksi të vazhdueshëm kuadratikësh CONTINUATION pa vendosur flamurin END_HEADERS. Pretendohet se ky sulm nuk shkakton ndalimin e shërbimit të lighttpd, por si një masë shtesë është shtuar identifikimi i tij dhe dërgimi i përgjigjes GO_AWAY.
- Incidenti me integimin e backdoor në paketën xz është marrë parasysh. Tani, gjatë krijimit të lëshimeve për ndërtimin e varësive, përdoret marrja e kodit nga Git me komandën "git archive", duke e verifikuar përmes etiketave të lëshimit dhe pa ngarkuar arkiva të gatshme me kodin.
- Si parazgjedhje është ofruar një skedar i integruar mimetype.assign.
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r zgjerimin MPTCP (MultiPath TCP), e cila nuk Ă«shtĂ« aktivizuar si parazgjedhje.
- ĂshtĂ« pĂ«rmirĂ«suar mbĂ«shtetja pĂ«r platformat GNU/Hurd dhe NetBSD 10.
- Numri i thirrjeve sistemore, të bëra gjatë lidhjeve me backend, është zvogëluar.
- Në lëshimet e ardhshme është e planifikuar vendosja e TLSv1.3 si versioni minimal i mbështetur si parazgjedhje për protokollin TLS (tani parametri MinProtocol është vendosur në vlerën TLSv1.2). Në të ardhmen, menaxheri server.error-handler-404 do të kufizohet vetëm në përpunimin e gabimeve 404 (tani përpunon si 404 ashtu edhe 403).
Gjithashtu, mund të përmendet lëshimi i serverit HTTP Apache 2.4.59, në të cilin janë paraqitur 21 ndryshime dhe janë eliminuar tre vulnerabilitete:
- CVE-2024-27316 â njĂ« dobĂ«si qĂ« çon nĂ« shterimin e memories sĂ« lirĂ« gjatĂ« sulmit "Continuation flood".
- CVE-2024-24795, CVE-2023-38709 â mundĂ«sia e kryerjes sĂ« njĂ« sulmi pĂ«r ndarjen e pĂ«rgjigjeve HTTP nĂ« sistemet frontend-backend, e cila lejon futjen e titujve shtesĂ« nĂ« pĂ«rgjigje ose ndarjen e pĂ«rgjigjeve pĂ«r tĂ« interferuar me pĂ«rmbajtjen e pĂ«rgjigjeve nga pĂ«rdorues tĂ« tjerĂ«, tĂ« trajtuara nĂ« tĂ« njĂ«jtĂ«n rrjedhĂ« midis frontendit dhe backendit.
- Në modulin mod_cgi është shtuar parametri CGIScriptTimeout për vendosjen e kohës së skadimit të ekzekutimit të skenarit.
- Në mod_xml2enc është siguruar përputhshmëria me libxml2 2.12.0 dhe lëshimet më të reja.
- Në mod_ssl, për ndërtimin e listave të emrave të autoriteteve të certifikimit, gjatë përpunimit të drejtimeve SSLCACertificatePath dhe SSLCADNRequestPath janë aktivizuar funksionet standarde të OpenSSL.
- Në mod_xml2enc është siguruar përpunimi i XML për çdo MIME-tip tekst/* dhe XML për të evituar dëmtimin e të dhënave në formatet Microsoft OOXML.
- Në utilitarin htcacheclean, kur tregohen mundësi -a/-A, është realizuar kalimi nëpër të gjitha skedarët për çdo nënkatalog.
- Në mod_ssl, në drejtoritë SSLProxyMachineCertificateFile/Path, lejohet referimi në skedarë që përmbajnë certifikata të autoriteteve të certifikimit.
- Në dokumentacionin e utilitarëve htpasswd, htdbm dhe dbmmanage është saktësuar se ato përdorin hashim dhe jo enkriptim të fjalëkalimeve.
- Në htpasswd është shtuar mbështetje për përpunimin e hash-eve të fjalëkalimeve duke përdorur algoritmin SHA-2.
- Në mod_env lejohet tejkalimi i variablave sistemorë të mjedisit.
- Në mod_ldap është realizuar shpëlarja e të dhënave HTML në titullin ldap-status.
- Në mod_ssl është përmirësuar compatibiliteti me OpenSSL 3 dhe është siguruar kthimi i memorie së lirë në sistem.
- Në mod_proxy është lejuar vendosja e TTL për konfigurimin e kohës së jetës së regjistrimeve në cache të përgjigjeve DNS.
- Në mod_proxy, në parametrin ProxyRemote është shtuar mbështetje për argumentin e tretë, përmes të cilit mund të përcaktoni të dhënat e akreditimit që dërgohen në një proxy të jashtëm për autentifikimin Basic.
Burimi: opennet.ru
