<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Релиз http-сервера lighttpd 1.4.32 с устранением уязвимости</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/87439.html</link>
    <description>Вышел (http://www.lighttpd.net/2012/11/21/1-4-32/) релиз легковесного http-сервера lighttpd 1.4.32. Релиз носит корректирующий характер и содержит 13 исправлений, среди которых устранение уязвимости (http://download.lighttpd.net/lighttpd/security/lighttpd_sa_2012_01.txt), которая может привести к инициированию отказа в обслуживании удалённым злоумышленником. Уязвимость вызвана ошибкой в коде парсинга HTTP-заголовков и приводит к зависанию процесса из-за бесконечного зацикливания при обработке запроса с определённым образом оформленным заголовком  &quot;Connection&quot;.&lt;br&gt;&lt;br&gt;&lt;br&gt;Из не связанных с безопасностью изменений можно отметить:&lt;br&gt;&lt;br&gt;&lt;br&gt;-  Обеспечение поддержки метода PATCH;&lt;br&gt;-  Проведение чистки кода с устранением проблем, выявленных в процессе использования clang/sparse;&lt;br&gt;-  Устранение утечки памяти в коде инициализации сервера; &lt;br&gt;-  Улучшение определения кодирования контента в форматах x-gzip и x-bzip2; &lt;br&gt;-  В mod_extforward обеспечена запись в лог с признаком debug.log-request-handling адресов недоверительных прокси.</description>

<item>
    <title>Релиз http-сервера lighttpd 1.4.32 с устранением уязвимости (dcc0)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/87439.html#16</link>
    <pubDate>Fri, 15 Jan 2016 20:43:27 GMT</pubDate>
    <description>Очень, очень нужно сравнение lighttpd и nginx максимум.&lt;br&gt;</description>
</item>

<item>
    <title>Релиз http-сервера lighttpd 1.4.32 с устранением уязвимости (Аноним)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/87439.html#15</link>
    <pubDate>Mon, 26 Nov 2012 11:00:09 GMT</pubDate>
    <description>&amp;gt; Зачем бэкенду выдавать такие большие файлы?&lt;br&gt;&lt;br&gt;Как правило - натурально не требуется. Но во первых, бывают одуревшие скрипты. Во вторых, кому-то может и понадобиться, случаи бывают разные.&lt;br&gt;&lt;br&gt;&amp;gt; Ну ладно, уговорили, если мне понадобиться это делать, обязательно воспользуюсь nginx. &lt;br&gt;&lt;br&gt;Ну и правильно. Лайти неплохая штука. С указанным тупняком дизайна вполне можно жить. Ни разу не фатальный недостаток. Так, мелкая неприятная особенность, не более. &lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Релиз http-сервера lighttpd 1.4.32 с устранением уязвимости (Аноним)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/87439.html#14</link>
    <pubDate>Mon, 26 Nov 2012 10:56:10 GMT</pubDate>
    <description>&amp;gt; И в чём тут фича nginx?&lt;br&gt;&lt;br&gt;Фича в том что он умеет это делать удобно и настраиваемо.&lt;br&gt;&lt;br&gt;&amp;gt; Только не надо говорить про быдло-php.&lt;br&gt;&lt;br&gt;Это работает для любого ЯП. PHP в этом плане ничем таким не выделяется, так что ваш батхерт относительно оного совершенно не понятен.&lt;br&gt;</description>
</item>

<item>
    <title>Релиз http-сервера lighttpd 1.4.32 с устранением уязвимости (anonymous)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/87439.html#13</link>
    <pubDate>Mon, 26 Nov 2012 05:44:54 GMT</pubDate>
    <description>Я пользуюсь. Мне нужно.&lt;br&gt;</description>
</item>

<item>
    <title>Релиз http-сервера lighttpd 1.4.32 с устранением уязвимости (www2)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/87439.html#12</link>
    <pubDate>Sat, 24 Nov 2012 13:22:50 GMT</pubDate>
    <description>Зачем бэкенду выдавать такие большие файлы?&lt;br&gt;&lt;br&gt;Ну ладно, уговорили, если мне понадобиться это делать, обязательно воспользуюсь nginx.&lt;br&gt;</description>
</item>

<item>
    <title>Релиз http-сервера lighttpd 1.4.32 с устранением уязвимости (бедный буратино)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/87439.html#11</link>
    <pubDate>Sat, 24 Nov 2012 01:43:50 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Затем что если страница меняется редко а посетители долбят ее часто - каждый раз ее генерировать без повода - не всегда умно. В этом случае нагрузка от выполнения скрипта может достичь заоблачных высот и при том не иметь никакого смысла: скрипт тысячи раз генерит одно и то же, бессмысленно и беспощадно. Намного лучше если сегенрится 1 раз а потом закешируется и будет лупиться как статика.&lt;br&gt;&lt;br&gt;По-моему, это было понятно всём ещё в 2001 году. Об чём речь-то? И в чём тут фича nginx?&lt;br&gt;&lt;br&gt;Только не надо говорить про быдло-php.&lt;br&gt;</description>
</item>

<item>
    <title>Релиз http-сервера lighttpd 1.4.32 с устранением уязвимости (Аноним)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/87439.html#10</link>
    <pubDate>Fri, 23 Nov 2012 17:51:37 GMT</pubDate>
    <description>&amp;gt; Не понимаю фатализма. lighttpd грохнет бэкенд, в лог напишет backend died и &lt;br&gt;&amp;gt; запустит вместо него новый, готовый принимать новое соединение.&lt;br&gt;&lt;br&gt;Нет, пардон. Лайти попробует пхнуть в буфер всю простынку. Если она большая - памяти сожрется немеряно. Это такой тупняк дизайна лайти, он для 1.4.х известен всем, включая разработчиков но его починка требует большой переделки архитектуры и никто это делать не хочет. Были планы исправить в 1.5.х или 2.х, но они ... где? Другое дело что если бэкэнд не отгружает большие портянки (обычно так и есть) то это и не проблема как бы. Но иметь в виду это свойство - следует. А нжинкс перекачивает порциями и не выделяет буфер на всю простыню целиком.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; Вот только у нжинкса есть кэш, которым при наличии мозга можно динамику в статику кэшировать.&lt;br&gt;&amp;gt; Здесь ничего не скажу, т.к. не совсем понимаю о чём речь, зачем динамику кешировать, &lt;br&gt;&lt;br&gt;Затем что если страница меняется редко а посетители долбят ее часто - каждый раз ее генерировать без повода - не всегда умно. В этом случае </description>
</item>

<item>
    <title>Релиз http-сервера lighttpd 1.4.32 с устранением уязвимости (mad_fashist)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/87439.html#9</link>
    <pubDate>Fri, 23 Nov 2012 16:18:30 GMT</pubDate>
    <description>&amp;gt; Ага, особенно если бэкэнд сдуреет и отгрузит большую простынку :)&lt;br&gt;&lt;br&gt;Не понимаю фатализма. lighttpd грохнет бэкенд, в лог напишет backend died и запустит вместо него новый, готовый принимать новое соединение.&lt;br&gt;&lt;br&gt;&amp;gt; Вот только у нжинкса есть кэш, которым при наличии мозга можно динамику в статику кэшировать.&lt;br&gt;&lt;br&gt;Здесь ничего не скажу, т.к. не совсем понимаю о чём речь, зачем динамику кешировать, для этого memcached есть. Или это не нужно, или я Вас не так понял, или это действительно нужно и nginx это умеет а lighty - нет, или умеют оба но я об этом не знаю за ненадобностью.&lt;br&gt;</description>
</item>

<item>
    <title>Релиз http-сервера lighttpd 1.4.32 с устранением уязвимости (Аноним)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/87439.html#8</link>
    <pubDate>Fri, 23 Nov 2012 15:56:01 GMT</pubDate>
    <description>&amp;gt; 1. в lighttpd fastcgi под нагрузку настраивается очень гибко, &lt;br&gt;&lt;br&gt;Ага, особенно если бэкэнд сдуреет и отгрузит большую простынку :)&lt;br&gt;&lt;br&gt;&amp;gt; при использовании в качестве фронтенда к апачу nginx и fastcgi понопенисуальны&lt;br&gt;&lt;br&gt;Вот только у нжинкса есть кэш, которым при наличии мозга можно динамику в статику кэшировать. И выдерживать ломовые нагрузки на абы каком хламе.&lt;br&gt;</description>
</item>

</channel>
</rss>
