ĂshtĂ« publikuar lĂ«shimi i serverit HTTP Apache 2.4.58, i cili pĂ«rmban 33 ndryshime dhe rregullon tre vulnerabilitete, dy prej tĂ« cilave lidhen me mundĂ«sinĂ« e realizimit tĂ« njĂ« sulmi DoS nĂ« sistemet qĂ« pĂ«rdorin protokollin HTTP/2.
- CVE-2023-45802 â krijimi i kushteve pĂ«r shterimin e memorieÌs sĂ« lirĂ« pĂ«r shkak tĂ« çlirimit tĂ« vonuar tĂ« memories pas rinovimit tĂ« rrjedhĂ«s HTTP/2 me njĂ« paketĂ« me flamur RST. NdĂ«rsa memoria çlirohet jo menjĂ«herĂ« pas pĂ«rpunimit tĂ« flamurit RST, por vetĂ«m pas mbylljes sĂ« lidhjes, sulmuesi mund tĂ« rrisĂ« ndjeshĂ«m konsumin e memories duke dĂ«rguar kĂ«rkesa tĂ« reja dhe duke i rinovuar ato me paketĂ«n RST, por duke mos e mbyllur lidhjen.
- CVE-2023-43622 â bllokim i pafund i pĂ«rpunimit tĂ« lidhjes HTTP/2, nĂ«se Ă«shtĂ« hapur me caktimin nĂ« 0 tĂ« madhĂ«sisĂ« fillestare tĂ« dritares lĂ«vizĂ«se. Vulnerabiliteti mund tĂ« pĂ«rdoret pĂ«r tĂ« organizuar njĂ« ndĂ«rprerje tĂ« shĂ«rbimit pĂ«rmes shterimit tĂ« kufirit tĂ« numrit maksimal tĂ« lidhjeve tĂ« hapura.
- CVE-2023-31122 â njĂ« vulnerabilitet nĂ« mod_macro, qĂ« çon nĂ« leximin e tĂ« dhĂ«nave nga zona jashtĂ« buffers tĂ« caktuar.
Në mesin e ndryshimeve që nuk lidhen me sigurinë:
- NĂ« mod_http2 Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r pĂ«rdorimin e protokollit WebSocket mbi rrjedhat nĂ« lidhjen HTTP/2 (RFC 8441). PĂ«r tĂ« aktivizuar WebSocket mbi HTTP/2 Ă«shtĂ« propozuar direktiva âH2WebSockets on|offâ.
- NĂ« mod_http2 Ă«shtĂ« shtuar direktiva âH2EarlyHint name valueâ pĂ«r tĂ« shtuar tituj nĂ« pĂ«rgjigjen «103 Early Hints».
- NĂ« mod_http2 Ă«shtĂ« shtuar direktiva âH2ProxyRequests on|offâ pĂ«r tĂ« menaxhuar aktivizimin e pĂ«rpunimit tĂ« kĂ«rkesave mbi protokollin HTTP/2 nĂ« konfigurimin e proxy.
- NĂ« mod_http2 Ă«shtĂ« shtuar direktiva âH2MaxDataFrameLen nâ pĂ«r tĂ« kufizuar madhĂ«sinĂ« maksimale tĂ« trupit tĂ« pĂ«rgjigjes nĂ« bytes, e dĂ«rguar nĂ« njĂ« DATA-fraksion nĂ« HTTP/2. NĂ« mĂ«nyrĂ« standarde, kufiri Ă«shtĂ« caktuar nĂ« 16KB.
- ĂshtĂ« pĂ«rditĂ«suar skedari mime.types, ku shtrirja «.js» Ă«shtĂ« lidhur me llojin âtext/javascriptâ nĂ« vend tĂ« âapplication/javascriptâ dhe janĂ« shtuar shtrirje: «.mjs» (me tipin âtext/javascriptâ) dhe «.opus» (âaudio/oggâ). Jane shtuar MIME-tipa dhe shtrirjet e pĂ«rdorura nĂ« WebAssembly.
- Moduli mod_tls (alternativa mod_ssl në gjuhën Rust) është kaluar në përdorimin e bibliotekës rustls-ffi 0.9.2+.
- NĂ« modul mod_md Ă«shtĂ« shtuar direktiva âMDMatchNames all|servernamesâ pĂ«r tĂ« menaxhuar pĂ«rputhjen e MDomains me pĂ«rmbajtjen e VirtualHosts.
- NĂ« modul mod_md Ă«shtĂ« shtuar direktiva âMDChallengeDns01Versionâ pĂ«r tĂ« zgjedhur versionin e protokollit ACME qĂ« pĂ«rdoret gjatĂ« verifikimit pĂ«rmes DNS.
- Në mod_md është lejuar përdorimi i direktivës MDChallengeDns01 për të veçuar. domenëve.
- NĂ« mod_dav Ă«shtĂ« shtuar direktiva âDavBasePathâ pĂ«r tĂ« konfiguruar rrugĂ«n nĂ« rrĂ«njĂ«n e depozitĂ«s WebDav.
- NĂ« mod_alias Ă«shtĂ« shtuar direktiva âAliasPreservePathâ pĂ«r t'u pĂ«rdorur si rrugĂ« e plotĂ« duke ruajtur vlerĂ«n e Alias nĂ« bllokun Location.
- NĂ« mod_alias Ă«shtĂ« shtuar direktiva âRedirectRelativeâ, qĂ« lejon ridrejtimin duke pĂ«rdorur rrugĂ« relative.
- Në direktivën ErrorLogFormat janë shtuar specifikatorët e formatit %{z} dhe %{strftime-format}.
- NĂ« mod_deflate Ă«shtĂ« shtuar direktiva âDeflateAlterETagâ pĂ«r tĂ« menaxhuar ndryshimin e ETag gjatĂ« pĂ«rdorimit tĂ« kompresimit.
- ĂshtĂ« optimizuar performanca e funksionit send_brigade_nonblocking().
- NĂ« mod_status Ă«shtĂ« siguruar heqja e kopjeve tĂ« çelĂ«save âBusyWorkersâ dhe âIdleWorkersâ, dhe Ă«shtĂ« shtuar njĂ« numĂ«r i ri âGracefulWorkersâ.
Burimi: opennet.ru
