The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Релиз http-сервера lighttpd 1.4.34

21.01.2014 11:59

Увидел свет релиз легковесного http-сервера lighttpd 1.4.34. Выпуск носит корректирующий характер и содержит около двадцати изменений, из которых три связаны с устранением уязвимостей. Изменена рекомендуемая по умолчанию строка c параметрами применяемых методов шифрования ssl.cipher-list = "aRSA+HIGH !3DES +kEDH +kRSA !kSRP !kPSK", из которой исключена поддержка шифров RC4, 3DES, SRP, PSK и DHE (EDH) и выставлены более жесткие требования к RSA.

Устранены три уязвимости:

  • Уязвимость CVE-2013-4560 вызвана обращением к уже освобождённой области памяти и позволяет инициировать удалённый отказ в обслуживании (крах процесса).
  • Уязвимость CVE-2013-4559 вызвана отсутствием проверки значений, возвращаемых функциями setuid, setgid и setgroups, что может привести к запуску lighttpd под пользователем root вместо www-data после перезапуска в условиях достижения процессом заданного в системе лимита на число доступных для пользователя www-data процессов. Например, атакующий может вычислить время периодического перезапуска и наплодить в этот момент процессов через запуск CGI-сктиптов, при успехе атаки после перезапуска CGI-скрипты будут запускаться уже под root.
  • Уязвимость CVE-2013-4508 связана с использованием слабых SSL-шифров при включении SNI, что позволяет атакующему осуществить подстановку поддельных пакетов в соединение между клиентом и сервером или организовать прослушивание трафика.

Из не связанных с безопасностью изменений можно отметить решение проблем со сборкой без поддержки IPv6, устранение утечек памяти и файловых дескрипторов, организация декодирования URL перед применением rewrite-правил.

  1. Главная ссылка к новости (http://www.lighttpd.net/2014/1...)
  2. OpenNews: Релиз http-сервера lighttpd 1.4.33
  3. OpenNews: Выявлена атака по внедрению бэкдора на web-серверы с lighttpd и nginx
  4. OpenNews: Релиз http-сервера lighttpd 1.4.32 с устранением уязвимости
  5. OpenNews: Релиз http-сервера lighttpd 1.4.31
  6. OpenNews: Релиз http-сервера lighttpd 1.4.30
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/38893-lighttpd
Ключевые слова: lighttpd
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (38) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, бедный буратино (ok), 12:15, 21/01/2014 [ответить] [﹢﹢﹢] [ · · · ]  
  • –3 +/
    Жив, курилка!

    Надо будет поглядеть, мож и комбекнуться на него с nginx :)

     
     
  • 2.3, цкеп (?), 12:38, 21/01/2014 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Этот сервер живее всех живых, живет маршрутизаторах.
     
     
  • 3.8, бедный буратино (ok), 13:36, 21/01/2014 [^] [^^] [^^^] [ответить]  
  • –2 +/
    после 1.4.28 - изменения раз в год и мизерные, и даже непонятно, как там по части уязвимостей было...

    сейчас, надеюсь, очухался... :)

     
     
  • 4.67, xM (ok), 14:02, 22/01/2014 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Ну, вообще, лучшее есть враг хорошего.
    Возможно, авторы действуют, как раз, в этом ключе.
     
  • 3.20, Трубовращатель (?), 14:43, 21/01/2014 [^] [^^] [^^^] [ответить]  
  • –1 +/
    microhttpd, вообще-то. А на взрослых серваках можно с нгинкса и на пепяч спрыгнуть.
     
     
  • 4.26, www2 (??), 18:11, 21/01/2014 [^] [^^] [^^^] [ответить]  
  • +/
    У "пепяча" есть один фундаментальный недостаток - каждый процесс, отдающий медленному клиенту результат, впустую занимает память.
     
     
  • 5.43, ананим (?), 20:47, 21/01/2014 [^] [^^] [^^^] [ответить]  
  • +/
    Напомните, из какого вы века?
    Или так студенты мс развлекаются?
     
     
  • 6.44, ананим (?), 20:59, 21/01/2014 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Зыж
    Чтобы не вступать в дискуссии с предметами мебели, просто оставлю это тут:
    >The server can be better customized for the needs of the particular site.
    >For example, sites that need a great deal of scalability can choose to use a threaded MPM like worker or event, while sites requiring stability or compatibility with older software can use a prefork.

    http://httpd.apache.org/docs/2.4/mpm.html

     
     
  • 7.61, PavelR (ok), 09:04, 22/01/2014 [^] [^^] [^^^] [ответить]  
  • –2 +/
    Это не дотягивает до модели обработки запросов nginx.
    И это всё, что оно может.
     
     
  • 8.62, ананим (?), 10:22, 22/01/2014 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Бред ... текст свёрнут, показать
     
  • 7.71, www2 (??), 12:14, 15/02/2014 [^] [^^] [^^^] [ответить]  
  • +/
    > Зыж
    > Чтобы не вступать в дискуссии с предметами мебели, просто оставлю это тут:
    >>The server can be better customized for the needs of the particular site.
    >>For example, sites that need a great deal of scalability can choose to use a threaded MPM like worker or event, while sites requiring stability or compatibility with older software can use a prefork.
    > http://httpd.apache.org/docs/2.4/mpm.html

    Разница, на самом деле, не очень большая - поток или процесс. Потоки, безусловно, быстрее делаются и могут работать с общей памятью, но поток по прежнему не может заняться обслуживанием следующего клиента, пока текущий клиент не заберёт свою страницу. Те же яйца, только в профиль.

    Lighttpd и nginx позволяют бэкэндам работать с максимальной скоростью, на какую они способны, вне зависимости от скорости скачивания страницы клиентом.

     
     
  • 8.72, www2 (??), 12:16, 15/02/2014 [^] [^^] [^^^] [ответить]  
  • +/
    А ещё, один поток, повредивший общую память, рушит весь процесс Так что из-за о... текст свёрнут, показать
     
  • 4.40, Аноним (-), 20:18, 21/01/2014 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > А на взрослых серваках можно с нгинкса и на пепяч спрыгнуть.

    Вот только что-то нагруженные сайты делают ровно наоборот.

     
     
  • 5.45, ананим (?), 21:01, 21/01/2014 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Врядли прятанье кучи апачей за нджинксом можно назвать словом "наоборот".
     
     
  • 6.50, Аноним (-), 22:38, 21/01/2014 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > Врядли прятанье кучи апачей за нджинксом можно назвать словом "наоборот".

    Половина вообще апач выносит. А какой в нем смысл? Дергать вебаппу может и сам нжинкс.

     
     
  • 7.51, ананим (?), 23:40, 21/01/2014 [^] [^^] [^^^] [ответить]  
  • +/
    И разумеется есть пруф?
     
     
  • 8.54, Аноним (-), 01:34, 22/01/2014 [^] [^^] [^^^] [ответить]  
  • –1 +/
    http wiki nginx org HttpFastcgiModule http wiki nginx org HttpUwsgiModule ht... текст свёрнут, показать
     
     
  • 9.55, ананим (?), 01:50, 22/01/2014 [^] [^^] [^^^] [ответить]  
  • +/
    Это не пруфы с цифрами миграции цитата высоконагруженных серверов на нждинкс ... текст свёрнут, показать
     
     
  • 10.57, Аноним (-), 02:06, 22/01/2014 [^] [^^] [^^^] [ответить]  
  • –1 +/
    просто замерь использование памяти в вариантах с апачом и без по производительн... текст свёрнут, показать
     
     
  • 11.58, ананим (?), 03:48, 22/01/2014 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Я верю Вот только одно но 8212 это ничего не доказывает Вон жаба жрёт как н... текст свёрнут, показать
     
  • 2.39, kurokaze (ok), 20:15, 21/01/2014 [^] [^^] [^^^] [ответить]  
  • +1 +/
    >Надо будет поглядеть, мож и комбекнуться на него с nginx :)

    Не надо, оставайся в своем амплуа

     

  • 1.2, xM (ok), 12:17, 21/01/2014 [ответить] [﹢﹢﹢] [ · · · ]  
  • –4 +/
    Ааатлично! Пошёл апдейтиться...
     
     
  • 2.4, xM (ok), 12:55, 21/01/2014 [^] [^^] [^^^] [ответить]  
  • –2 +/
    Из FreeBSD портов случился fail, а в pkg ещё не обновили. Видимо, из-за того же fail :-D
    Пускай разбираются сами.
     
     
  • 3.6, Аноним (-), 13:00, 21/01/2014 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > Пускай разбираются сами.

    (испуганно) конечно-конечно. Главное не вздумай им помогать.

     
     
  • 4.7, xM (ok), 13:07, 21/01/2014 [^] [^^] [^^^] [ответить]  
  • +/
    Не надо грязных намёков. Репорт мэйнтэйнеру ушёл тут же.
     
     
  • 5.46, Анони (?), 21:27, 21/01/2014 [^] [^^] [^^^] [ответить]  
  • +/
    Врёте. Ни одного PR по lighttpd в этом году ещё не было.
     
     
  • 6.47, xM (ok), 21:38, 21/01/2014 [^] [^^] [^^^] [ответить]  
  • +/
    Вы Мартин Матушка, который его поддерживает в портах? Нет?
    Тогда свободен.
     
     
  • 7.48, Анони (?), 22:23, 21/01/2014 [^] [^^] [^^^] [ответить]  
  • +/
    Баги принято отправлять в качестве PR, как минимум чтобы они не забылись. Так что либо зовите Мартина, либо вы враль.
     
     
  • 8.49, xM (ok), 22:33, 21/01/2014 [^] [^^] [^^^] [ответить]  
  • –1 +/
    С а о но а ни ст мом дискутировать не вижу смысла Собака лает - караван идёт ... текст свёрнут, показать
     
     
  • 9.52, Анони (?), 23:51, 21/01/2014 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Не старайся, враль, не сольёшься ... текст свёрнут, показать
     
     
  • 10.53, xM (ok), 00:02, 22/01/2014 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Жду извинительный минет Тема Re Lighttpd 1 4 34 upgrade failed От Martin Matus... большой текст свёрнут, показать
     
  • 3.27, Аноним (-), 18:12, 21/01/2014 [^] [^^] [^^^] [ответить]  
  • +/
    Какой fail? Всё обновилось как по маслу.
     
     
  • 4.31, xM (ok), 18:36, 21/01/2014 [^] [^^] [^^^] [ответить]  
  • +/
    У меня мат-перемат про патч extra-patch-mysqlauth какой-то.
    Удалил его руками, всё одно не использую, из Makefile и поставился.
     
  • 3.41, Аноним (-), 20:19, 21/01/2014 [^] [^^] [^^^] [ответить]  
  • +3 +/
    > Из FreeBSD портов случился fail, а в pkg ещё не обновили.

    Ну ё, это ж бзды. Там суперстабильность кода, обновления вовремя и что там еще нам фанатики рассказывают?

     

  • 1.10, Аноним (-), 13:39, 21/01/2014 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Использую на продакшн-серверах, все заказчики довольны, трафик бегает, сайты за полсекунды грузятся.
     
     
  • 2.36, kionbek (?), 19:26, 21/01/2014 [^] [^^] [^^^] [ответить]  
  • –1 +/
    С флешем и скриптами?
     
  • 2.66, vn971 (ok), 13:37, 22/01/2014 [^] [^^] [^^^] [ответить]  
  • +/
    Извиняюсь, я вообще мимо проходил, но...
    "сайты" грузятся за 500 мс ?!
     
     
  • 3.68, Sluggard (ok), 23:09, 22/01/2014 [^] [^^] [^^^] [ответить]  
  • +/
    Локалхост же, ну. =)
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру