Apache HTTP Server 2.4.58 přichází s řešením tří zranitelností as různými vylepšeními

Apache

Apache HTTP Server je open source webový server HTTP, který umožňuje obsluhovat obsah z požadavků přicházejících z webových prohlížečů.

The vydání nové verze Apache HTTP serveru 2.4.58, který dorazí řeší tři zranitelnosti. dva z nich souvisí s možností provést útok DoS na systémy, které používají protokol HTTP/2. Tato verze Apache je nejnovější verzí GA větve 2.4.x, která je zmíněna jako „představující patnáct let inovací v rámci projektu“, a jako taková je tato verze Apache vydáním pro zabezpečení, funkce a opravy.

Pro ty, kteří Apache neznají, by měli vědět, o co jde otevřený webový server HTTP, který je k dispozici pro unixové platformy (BSD, GNU / Linux atd.), Microsoft Windows, Macintosh a další.

Co je nového v Apache HTTP 2.4.58?

V této nové verzi Apache HTTP Server 2.4.58 v modulu mod_http2 přidává podporu pro použití protokolu WebSocket prostřednictvím přenosu přes připojení HTTP/2 (RFC 8441), zatímco mod_tls (alternativa k mod_ssl v jazyce Rust) byl přeložen tak, aby používal knihovnu Rustls-ffi 0.9.2+ a Mod_status zajišťuje odstranění duplicitních klíčů „BusyWorkers“ a „IdleWorkers“ a přidání nového počítadla „GracefulWorkers“.

Další změny, které vynikají v nové verzi, jsou přidány nové směrnice, což jsou směrnice 'DeflateAlterETag' na mod_deflate ovládat, jak se mění ETag při použití komprese, 'MDMatchNames all|servernames' do modulu mod_md pro kontrolu vztahu MDomains k obsahu VirtualHosts, 'DavBasePath' do mod_dav pro nastavení cesty ke kořenu úložiště WebDav, 'AliasPreservePath' k mod_alias chcete-li použít hodnotu Alias ​​v bloku Umístění jako úplnou cestu, 'RedirectRelative' na mod_alias, umožňující přesměrování pomocí relativních cest a 'H2ProxyRequests on|off' na mod_http2 pro kontrolu, zda je v nastavení serveru proxy povoleno zpracování požadavků HTTP/2.

Na straně bezpečnostní opravy, Uvádí se, že se řešilo následující:

  • CVE-2023-45802: Když paket s příznakem RST resetuje tok HTTP/2, je vytvořen stav vyčerpání paměti kvůli zpožděnému dealokaci paměti. Vzhledem k tomu, že paměť není uvolněna ihned po zpracování příznaku RST, ale až po uzavření spojení, může útočník výrazně zvýšit spotřebu paměti odesláním nových požadavků a jejich vyprázdněním paketem RST, ale bez uzavření spojení.
  • CVE-2023-43622: Zpracování připojení HTTP/2 je zablokováno na dobu neurčitou, pokud bylo otevřeno s počáteční velikostí posuvného okna nastavenou na 0. Tuto chybu zabezpečení lze použít k odmítnutí služby překročením limitu maximálního povoleného počtu otevřených připojení.
  • CVE-2023-31122: je zranitelnost v mod_macro, která umožňuje číst data z oblasti mimo přidělenou vyrovnávací paměť.

Z dalších změn které vyčnívají z této nové verze:

  • Chcete-li povolit WebSocket přes HTTP/2,H2WebSockets on|off'.
  • Směrnice 'H2MaxDataFrameLen n' bylo přidáno k mod_http2 k omezení maximální velikosti těla odpovědi v bajtech přenášených v rámci DATA v HTTP/2. Výchozí limit je 16 kB.
  • archiv mime.typy aktualizováno, ve kterém je rozšíření «. Js» je spojeno s typem 'text/javascript' spíše 'aplikace/javascript' a byly přidány rozšíření: «.mjs» (s typem 'text / javascript') a ".opus"('audio/ogg'). Přidány typy MIME a rozšíření používaná ve WebAssembly.
  • směrnice 'Verze MDChallengeDns01' byl přidán do modulu mod_md vyberte verzi protokolu ACME použitou pro ověření DNS.
  • mod_md umožňuje použití směrnice MDChallengeDns01 pro jednotlivé domény.
  • specifikátory formátu %{z} a %{strftime-format} byly přidány do směrnice ErrorLogFormat.
  • Funkční výkon byl optimalizován send_brigade_nonblocking().

Konečně pokud máte zájem o tom vědět více o této nové verzi HTTP serveru Apache, můžete zkontrolovat podrobnosti Na následujícím odkazu.

Plnění

Novou verzi získáte tak, že přejdete na oficiální web Apache a v sekci ke stažení najdete odkaz na novou verzi.

Odkaz je tento.


Přidat jako preferovaný zdroj v Googlu