Le serveur HTTP Apache est un serveur Web HTTP open source, qui permet de diffuser du contenu à partir de requêtes provenant de navigateurs Web.
le sortie de la nouvelle version du serveur HTTP Apache 2.4.58, qui arrive remédier à trois vulnérabilités. dont deux sont liés à la possibilité de mener une attaque DoS sur des systèmes utilisant le protocole HTTP/2. Cette version d'Apache est la dernière version GA de la branche 2.4.x qui est mentionnée comme "représentant quinze ans d'innovation par le projet", et en tant que telle, cette version d'Apache est une version de sécurité, de fonctionnalités et de correction de bugs.
Pour ceux qui ne connaissent pas Apache, ils devraient savoir ce que c'est un serveur Web HTTP open source, qui est disponible pour les plates-formes Unix (BSD, GNU / Linux, etc.), Microsoft Windows, Macintosh et autres.
Quoi de neuf dans Apache HTTP 2.4.58 ?
Dans cette nouvelle version d'Apache HTTP Server 2.4.58, dans le module mod_http2 ajoute la prise en charge de l'utilisation du protocole WebSocket via une transmission sur une connexion HTTP/2 (RFC 8441), tandis que mod_tls (une alternative à mod_ssl dans le langage Rust) a été traduit pour utiliser la bibliothèque Rustls-ffi 0.9.2+ et Mod_status garantit que les clés en double « BusyWorkers » et « IdleWorkers » sont supprimées et qu'un nouveau compteur « GracefulWorkers » est ajouté.
Les autres changements qui ressortent de la nouvelle version sont les nouvelles directives ajoutées, qui sont la directive 'DeflateAlterETag' à mod_deflate pour contrôler la façon dont ETag change lorsque la compression est utilisée, 'MDMatchNames tous|noms de serveur' au module mod_md pour contrôler la relation entre les domaines gérés et le contenu des hôtes virtuels, 'DavBasePath' à mod_dav pour définir le chemin d'accès à la racine du référentiel WebDav, 'AliasPreservePath' vers mod_alias pour utiliser la valeur Alias dans le bloc Location comme chemin complet, 'RedirectRelative' vers mod_alias, permettant la redirection à l'aide de chemins relatifs et 'H2ProxyRequests activé|désactivé' vers mod_http2 pour contrôler si le traitement des requêtes HTTP/2 est activé dans les paramètres du proxy.
De la part du correctifs de sécurité, Il est mentionné que les points suivants ont été abordés :
- CVE-2023-45802 : Une condition d'épuisement de la mémoire est créée en raison d'une désallocation de mémoire retardée après qu'un paquet avec l'indicateur RST réinitialise un flux HTTP/2. Étant donné que la mémoire n'est pas libérée immédiatement après le traitement de l'indicateur RST, mais seulement après la fermeture de la connexion, un attaquant peut augmenter considérablement la consommation de mémoire en envoyant de nouvelles requêtes et en les vidant avec un paquet RST, mais sans fermer la connexion.
- CVE-2023-43622: Le traitement de la connexion HTTP/2 est bloqué indéfiniment si elle a été ouverte avec la taille initiale de la fenêtre glissante définie sur 0. La vulnérabilité peut être utilisée pour provoquer un déni de service en dépassant la limite du nombre maximum autorisé de connexions ouvertes.
- CVE-2023-31122 : est une vulnérabilité dans mod_macro qui permet de lire des données depuis une zone en dehors du tampon alloué.
Des autres changements qui se démarquent de cette nouvelle version:
- Pour activer WebSocket sur HTTP/2, le 'H2WebSockets activé|désactivé'.
- Directif 'H2MaxDataFrameLen n" a été ajouté à mod_http2 pour limiter la taille maximale du corps de la réponse en octets transmis dans une trame DATA en HTTP/2. La limite par défaut est de 16 Ko.
- armoires de bureau types.mime mis à jour, dans lequel l'extension «js» est lié au type 'texte/javascript' au lieu de 'application/javascript' et des extensions ont été ajoutées : « .Dames» (avec le type 'text / javascript') et ".opus"('audio/ogg'). Ajout des types et extensions MIME utilisés dans WebAssembly.
- Directive'MDChallengeDns01Version' a été ajouté au module mod_md pour sélectionner la version du protocole ACME utilisée pour la vérification DNS.
- mod_md permet l'utilisation de la directive MDChallengeDns01 pour des domaines individuels.
- spécificateurs de format %{z} et %{strftime-format} ont été ajoutés à la directive Format du journal des erreurs.
- Les performances des fonctions ont été optimisées send_brigade_nonblocking().
Enfin si vous souhaitez en savoir plus à propos de cette nouvelle version du serveur HTTP Apache, vous pouvez vérifier les détails dans le lien suivant.
Télécharger
Vous pouvez obtenir la nouvelle version en vous rendant sur le site officiel d'Apache et dans sa section de téléchargements, vous trouverez le lien vers la nouvelle version.