Lëshimi i serverëve http Lighttpd 1.4.76 dhe Apache httpd 2.4.59

ËshtĂ« publikuar lĂ«shimi i serverit tĂ« lehtĂ« http lighttpd 1.4.76, i orientuar drejt njĂ« kombinimi tĂ« performancĂ«s sĂ« lartĂ«, sigurisĂ«, pĂ«rputhshmĂ«risĂ« me standardet dhe fleksibilitetit tĂ« konfigurimit. Lighttpd Ă«shtĂ« i pĂ«rshtatshĂ«m pĂ«r pĂ«rdorim nĂ« sisteme me ngarkesĂ« tĂ« lartĂ« dhe fokuson pĂ«rdorimin e ulĂ«t tĂ« memories dhe burimeve tĂ« CPU. Kodi i projektit Ă«shtĂ« shkruar nĂ« gjuhĂ«n C dhe shpĂ«rndahet nĂ«n licencĂ«n BSD.

Në këtë version të ri:

  • U zbulua njĂ« sulm tĂ« tipit "Continuation flood", i realizuar pĂ«rmes dĂ«rgimit nĂ« server HTTP/2 tĂ« njĂ« fluksi tĂ« vazhdueshĂ«m kuadratikĂ«sh CONTINUATION pa vendosur flamurin END_HEADERS. Pretendohet se ky sulm nuk shkakton ndalimin e shĂ«rbimit tĂ« lighttpd, por si njĂ« masĂ« shtesĂ« Ă«shtĂ« shtuar identifikimi i tij dhe dĂ«rgimi i pĂ«rgjigjes GO_AWAY.
  • Incidenti me integimin e backdoor nĂ« paketĂ«n xz Ă«shtĂ« marrĂ« parasysh. Tani, gjatĂ« krijimit tĂ« lĂ«shimeve pĂ«r ndĂ«rtimin e varĂ«sive, pĂ«rdoret marrja e kodit nga Git me komandĂ«n "git archive", duke e verifikuar pĂ«rmes etiketave tĂ« lĂ«shimit dhe pa ngarkuar arkiva tĂ« gatshme me kodin.
  • Si parazgjedhje Ă«shtĂ« ofruar njĂ« skedar i integruar mimetype.assign.
  • ËshtĂ« shtuar mbĂ«shtetje pĂ«r zgjerimin MPTCP (MultiPath TCP), e cila nuk Ă«shtĂ« aktivizuar si parazgjedhje.
  • ËshtĂ« pĂ«rmirĂ«suar mbĂ«shtetja pĂ«r platformat GNU/Hurd dhe NetBSD 10.
  • Numri i thirrjeve sistemore, tĂ« bĂ«ra gjatĂ« lidhjeve me backend, Ă«shtĂ« zvogĂ«luar.
  • NĂ« lĂ«shimet e ardhshme Ă«shtĂ« e planifikuar vendosja e TLSv1.3 si versioni minimal i mbĂ«shtetur si parazgjedhje pĂ«r protokollin TLS (tani parametri MinProtocol Ă«shtĂ« vendosur nĂ« vlerĂ«n TLSv1.2). NĂ« tĂ« ardhmen, menaxheri server.error-handler-404 do tĂ« kufizohet vetĂ«m nĂ« pĂ«rpunimin e gabimeve 404 (tani pĂ«rpunon si 404 ashtu edhe 403).

Gjithashtu, mund të përmendet lëshimi i serverit HTTP Apache 2.4.59, në të cilin janë paraqitur 21 ndryshime dhe janë eliminuar tre vulnerabilitete:

  • CVE-2024-27316 — njĂ« dobĂ«si qĂ« çon nĂ« shterimin e memories sĂ« lirĂ« gjatĂ« sulmit "Continuation flood".
  • CVE-2024-24795, CVE-2023-38709 — mundĂ«sia e kryerjes sĂ« njĂ« sulmi pĂ«r ndarjen e pĂ«rgjigjeve HTTP nĂ« sistemet frontend-backend, e cila lejon futjen e titujve shtesĂ« nĂ« pĂ«rgjigje ose ndarjen e pĂ«rgjigjeve pĂ«r tĂ« interferuar me pĂ«rmbajtjen e pĂ«rgjigjeve nga pĂ«rdorues tĂ« tjerĂ«, tĂ« trajtuara nĂ« tĂ« njĂ«jtĂ«n rrjedhĂ« midis frontendit dhe backendit.
  • NĂ« modulin mod_cgi Ă«shtĂ« shtuar parametri CGIScriptTimeout pĂ«r vendosjen e kohĂ«s sĂ« skadimit tĂ« ekzekutimit tĂ« skenarit.
  • NĂ« mod_xml2enc Ă«shtĂ« siguruar pĂ«rputhshmĂ«ria me libxml2 2.12.0 dhe lĂ«shimet mĂ« tĂ« reja.
  • NĂ« mod_ssl, pĂ«r ndĂ«rtimin e listave tĂ« emrave tĂ« autoriteteve tĂ« certifikimit, gjatĂ« pĂ«rpunimit tĂ« drejtimeve SSLCACertificatePath dhe SSLCADNRequestPath janĂ« aktivizuar funksionet standarde tĂ« OpenSSL.
  • NĂ« mod_xml2enc Ă«shtĂ« siguruar pĂ«rpunimi i XML pĂ«r çdo MIME-tip tekst/* dhe XML pĂ«r tĂ« evituar dĂ«mtimin e tĂ« dhĂ«nave nĂ« formatet Microsoft OOXML.
  • NĂ« utilitarin htcacheclean, kur tregohen mundĂ«si -a/-A, Ă«shtĂ« realizuar kalimi nĂ«pĂ«r tĂ« gjitha skedarĂ«t pĂ«r çdo nĂ«nkatalog.
  • NĂ« mod_ssl, nĂ« drejtoritĂ« SSLProxyMachineCertificateFile/Path, lejohet referimi nĂ« skedarĂ« qĂ« pĂ«rmbajnĂ« certifikata tĂ« autoriteteve tĂ« certifikimit.
  • NĂ« dokumentacionin e utilitarĂ«ve htpasswd, htdbm dhe dbmmanage Ă«shtĂ« saktĂ«suar se ato pĂ«rdorin hashim dhe jo enkriptim tĂ« fjalĂ«kalimeve.
  • NĂ« htpasswd Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r pĂ«rpunimin e hash-eve tĂ« fjalĂ«kalimeve duke pĂ«rdorur algoritmin SHA-2.
  • NĂ« mod_env lejohet tejkalimi i variablave sistemorĂ« tĂ« mjedisit.
  • NĂ« mod_ldap Ă«shtĂ« realizuar shpĂ«larja e tĂ« dhĂ«nave HTML nĂ« titullin ldap-status.
  • NĂ« mod_ssl Ă«shtĂ« pĂ«rmirĂ«suar compatibiliteti me OpenSSL 3 dhe Ă«shtĂ« siguruar kthimi i memorie sĂ« lirĂ« nĂ« sistem.
  • NĂ« mod_proxy Ă«shtĂ« lejuar vendosja e TTL pĂ«r konfigurimin e kohĂ«s sĂ« jetĂ«s sĂ« regjistrimeve nĂ« cache tĂ« pĂ«rgjigjeve DNS.
  • NĂ« mod_proxy, nĂ« parametrin ProxyRemote Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r argumentin e tretĂ«, pĂ«rmes tĂ« cilit mund tĂ« pĂ«rcaktoni tĂ« dhĂ«nat e akreditimit qĂ« dĂ«rgohen nĂ« njĂ« proxy tĂ« jashtĂ«m pĂ«r autentifikimin Basic.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster