Релиз http-сервера lighttpd 1.4.32 с устранением уязвимости

23 ноября 2012 года

Вышел релиз легковесного http-сервера lighttpd 1.4.32. Релиз носит корректирующий характер и содержит 13 исправлений, среди которых устранение уязвимости, которая может привести к инициированию отказа в обслуживании удалённым злоумышленником. Уязвимость вызвана ошибкой в коде парсинга HTTP-заголовков и приводит к зависанию процесса из-за бесконечного зацикливания при обработке запроса с определённым образом оформленным заголовком "Connection".

Из не связанных с безопасностью изменений можно отметить:

  • Обеспечение поддержки метода PATCH;
  • Проведение чистки кода с устранением проблем, выявленных в процессе использования clang/sparse;
  • Устранение утечки памяти в коде инициализации сервера;
  • Улучшение определения кодирования контента в форматах x-gzip и x-bzip2;
  • В mod_extforward обеспечена запись в лог с признаком debug.log-request-handling адресов недоверительных прокси.

Источники

править


 
 
Creative Commons
Эта статья содержит материалы из статьи «Релиз http-сервера lighttpd 1.4.32 с устранением уязвимости», опубликованной OpenNET и распространяющейся на условиях лицензии Creative Commons Attribution (CC BY) — указание автора, источник и лицензию.
 
Эта статья загружена автоматически ботом NewsBots в архив и ещё не проверялась редакторами Викиновостей.
Любой участник может оформить статью: добавить иллюстрации, викифицировать, заполнить шаблоны и добавить категории.
Любой редактор может снять этот шаблон после оформления и проверки.

Комментарии

Викиновости и Wikimedia Foundation не несут ответственности за любые материалы и точки зрения, находящиеся на странице и в разделе комментариев.