Nxjerrja e serverit http Apache 2.4.58 me rregullimin e vulnerabiliteteve DoS në HTTP/2

ËshtĂ« publikuar lĂ«shimi i serverit HTTP Apache 2.4.58, i cili pĂ«rmban 33 ndryshime dhe rregullon tre vulnerabilitete, dy prej tĂ« cilave lidhen me mundĂ«sinĂ« e realizimit tĂ« njĂ« sulmi DoS nĂ« sistemet qĂ« pĂ«rdorin protokollin HTTP/2.

  • CVE-2023-45802 — krijimi i kushteve pĂ«r shterimin e memoriës sĂ« lirĂ« pĂ«r shkak tĂ« çlirimit tĂ« vonuar tĂ« memories pas rinovimit tĂ« rrjedhĂ«s HTTP/2 me njĂ« paketĂ« me flamur RST. NdĂ«rsa memoria çlirohet jo menjĂ«herĂ« pas pĂ«rpunimit tĂ« flamurit RST, por vetĂ«m pas mbylljes sĂ« lidhjes, sulmuesi mund tĂ« rrisĂ« ndjeshĂ«m konsumin e memories duke dĂ«rguar kĂ«rkesa tĂ« reja dhe duke i rinovuar ato me paketĂ«n RST, por duke mos e mbyllur lidhjen.
  • CVE-2023-43622 — bllokim i pafund i pĂ«rpunimit tĂ« lidhjes HTTP/2, nĂ«se Ă«shtĂ« hapur me caktimin nĂ« 0 tĂ« madhĂ«sisĂ« fillestare tĂ« dritares lĂ«vizĂ«se. Vulnerabiliteti mund tĂ« pĂ«rdoret pĂ«r tĂ« organizuar njĂ« ndĂ«rprerje tĂ« shĂ«rbimit pĂ«rmes shterimit tĂ« kufirit tĂ« numrit maksimal tĂ« lidhjeve tĂ« hapura.
  • CVE-2023-31122 — njĂ« vulnerabilitet nĂ« mod_macro, qĂ« çon nĂ« leximin e tĂ« dhĂ«nave nga zona jashtĂ« buffers tĂ« caktuar.

Në mesin e ndryshimeve që nuk lidhen me sigurinë:

  • NĂ« mod_http2 Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r pĂ«rdorimin e protokollit WebSocket mbi rrjedhat nĂ« lidhjen HTTP/2 (RFC 8441). PĂ«r tĂ« aktivizuar WebSocket mbi HTTP/2 Ă«shtĂ« propozuar direktiva ‘H2WebSockets on|off’.
  • NĂ« mod_http2 Ă«shtĂ« shtuar direktiva ‘H2EarlyHint name value’ pĂ«r tĂ« shtuar tituj nĂ« pĂ«rgjigjen «103 Early Hints».
  • NĂ« mod_http2 Ă«shtĂ« shtuar direktiva ‘H2ProxyRequests on|off’ pĂ«r tĂ« menaxhuar aktivizimin e pĂ«rpunimit tĂ« kĂ«rkesave mbi protokollin HTTP/2 nĂ« konfigurimin e proxy.
  • NĂ« mod_http2 Ă«shtĂ« shtuar direktiva ‘H2MaxDataFrameLen n’ pĂ«r tĂ« kufizuar madhĂ«sinĂ« maksimale tĂ« trupit tĂ« pĂ«rgjigjes nĂ« bytes, e dĂ«rguar nĂ« njĂ« DATA-fraksion nĂ« HTTP/2. NĂ« mĂ«nyrĂ« standarde, kufiri Ă«shtĂ« caktuar nĂ« 16KB.
  • ËshtĂ« pĂ«rditĂ«suar skedari mime.types, ku shtrirja «.js» Ă«shtĂ« lidhur me llojin ‘text/javascript’ nĂ« vend tĂ« ‘application/javascript’ dhe janĂ« shtuar shtrirje: «.mjs» (me tipin ‘text/javascript’) dhe «.opus» (‘audio/ogg’). Jane shtuar MIME-tipa dhe shtrirjet e pĂ«rdorura nĂ« WebAssembly.
  • Moduli mod_tls (alternativa mod_ssl nĂ« gjuhĂ«n Rust) Ă«shtĂ« kaluar nĂ« pĂ«rdorimin e bibliotekĂ«s rustls-ffi 0.9.2+.
  • NĂ« modul mod_md Ă«shtĂ« shtuar direktiva ‘MDMatchNames all|servernames’ pĂ«r tĂ« menaxhuar pĂ«rputhjen e MDomains me pĂ«rmbajtjen e VirtualHosts.
  • NĂ« modul mod_md Ă«shtĂ« shtuar direktiva ‘MDChallengeDns01Version’ pĂ«r tĂ« zgjedhur versionin e protokollit ACME qĂ« pĂ«rdoret gjatĂ« verifikimit pĂ«rmes DNS.
  • NĂ« mod_md Ă«shtĂ« lejuar pĂ«rdorimi i direktivĂ«s MDChallengeDns01 pĂ«r tĂ« veçuar. domenĂ«ve.
  • NĂ« mod_dav Ă«shtĂ« shtuar direktiva ‘DavBasePath’ pĂ«r tĂ« konfiguruar rrugĂ«n nĂ« rrĂ«njĂ«n e depozitĂ«s WebDav.
  • NĂ« mod_alias Ă«shtĂ« shtuar direktiva ‘AliasPreservePath’ pĂ«r t'u pĂ«rdorur si rrugĂ« e plotĂ« duke ruajtur vlerĂ«n e Alias nĂ« bllokun Location.
  • NĂ« mod_alias Ă«shtĂ« shtuar direktiva ‘RedirectRelative’, qĂ« lejon ridrejtimin duke pĂ«rdorur rrugĂ« relative.
  • NĂ« direktivĂ«n ErrorLogFormat janĂ« shtuar specifikatorĂ«t e formatit %{z} dhe %{strftime-format}.
  • NĂ« mod_deflate Ă«shtĂ« shtuar direktiva ‘DeflateAlterETag’ pĂ«r tĂ« menaxhuar ndryshimin e ETag gjatĂ« pĂ«rdorimit tĂ« kompresimit.
  • ËshtĂ« optimizuar performanca e funksionit send_brigade_nonblocking().
  • NĂ« mod_status Ă«shtĂ« siguruar heqja e kopjeve tĂ« çelĂ«save ‘BusyWorkers’ dhe ‘IdleWorkers’, dhe Ă«shtĂ« shtuar njĂ« numĂ«r i ri ‘GracefulWorkers’.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster