<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Релиз http-сервера lighttpd 1.4.35 с устранением уязвимостей</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/94898.html</link>
    <description>Увидел свет (http://www.lighttpd.net/2014/3/12/1.4.35/) релиз легковесного http-сервера lighttpd 1.4.35 (http://www.lighttpd.net). Выпуск носит корректирующий характер и содержит около двадцати изменений. Отдельно отмечается устранение уязвимости (http://download.lighttpd.net/lighttpd/security/lighttpd_sa_2014_01.txt), которая проявляется при использовании модуля mod_mysql_vhost и может привести к подстановке SQL-кода через передачу специально оформленного содержимого HTTP-заголовка &quot;Host:&quot; (например, &quot;Host: &#091;::1&#093;&apos; UNION SELECT &apos;/&quot;) из-за некорректной проверки IPv6 адресов. &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Уязвимость также присутствует в модулях mod_evhost и mod_simple_vhost и позволяет выйти за пределы текущей директории при указании &quot;..&quot; в пути, но проявляется только при наличии директорий с символами &quot;&#091;&#093;&quot;, что делает уязвимость неприменимой на практике (например при наличии маски evhost.path-pattern = &quot;/var/www/&#037;0/&quot; указание в поле &quot;Host:&quot; имени &quot;&#091;&#093;/../../../&quot; может привести к выходу за пределы /var/www/ при наличии директории /var</description>

<item>
    <title>Релиз http-сервера lighttpd 1.4.35 с устранением уязвимостей (arisu)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/94898.html#28</link>
    <pubDate>Sat, 15 Mar 2014 16:33:38 GMT</pubDate>
    <description>&amp;gt; не надо делать кастомные пересборки на каждый чих.&lt;br&gt;&lt;br&gt;бедняга. я тебе сейчас радостную новость поведаю: сишный код давно уже не надо ручками в машинный переводить, это автоматизировали.&lt;br&gt;</description>
</item>

<item>
    <title>Релиз http-сервера lighttpd 1.4.35 с устранением уязвимостей (arisu)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/94898.html#26</link>
    <pubDate>Sat, 15 Mar 2014 16:32:24 GMT</pubDate>
    <description>&amp;gt; Учитывая нежелание nginx поддерживать htaccess&lt;br&gt;&lt;br&gt;не понимаю, какая проблема сделать себе эту чушь, если без неё никак оргазм не получается.&lt;br&gt;</description>
</item>

<item>
    <title>Релиз http-сервера lighttpd 1.4.35 с устранением уязвимостей (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/94898.html#25</link>
    <pubDate>Sat, 15 Mar 2014 16:26:18 GMT</pubDate>
    <description>&amp;gt; Учитывая политику апача - они могут идти на йух.&lt;br&gt;&lt;br&gt;Учитывая нежелание nginx поддерживать htaccess - они могут идти туда же.&lt;br&gt;&lt;br&gt;&amp;gt; Если у вас не дай боже сервак слабее, его школьник с мобилки сможет уронить.&lt;br&gt;&lt;br&gt;Для этого нужен не только слабый сервак, но убунтенок-эникей вместо админа (которые вообще не знает, что такое настройка параметров и нагрузочное тестирование).&lt;br&gt;</description>
</item>

<item>
    <title>Релиз http-сервера lighttpd 1.4.35 с устранением уязвимостей (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/94898.html#24</link>
    <pubDate>Sat, 15 Mar 2014 16:24:12 GMT</pubDate>
    <description>&amp;gt; (о, этот ад с Directory/Location, это незабываемо),&lt;br&gt;&lt;br&gt;Насколько я помню, в этом nginx практически не отличается от apache.&lt;br&gt;&lt;br&gt;&amp;gt; офигел с числа модулей в дефолтной сборке современного апача.&lt;br&gt;&lt;br&gt;Это безусловный плюс апача - не надо делать кастомные пересборки на каждый чих.&lt;br&gt;</description>
</item>

<item>
    <title>Релиз http-сервера lighttpd 1.4.35 с устранением уязвимостей (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/94898.html#23</link>
    <pubDate>Sat, 15 Mar 2014 16:21:16 GMT</pubDate>
    <description>FastCGI != CGI&lt;br&gt;</description>
</item>

<item>
    <title>Релиз http-сервера lighttpd 1.4.35 с устранением уязвимостей (BratSinot)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/94898.html#22</link>
    <pubDate>Fri, 14 Mar 2014 17:45:56 GMT</pubDate>
    <description>Дык тот-же PHP у них PHP-FPM, который чрез FastCGI.&lt;br&gt;</description>
</item>

<item>
    <title>Релиз http-сервера lighttpd 1.4.35 с устранением уязвимостей (anonymous)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/94898.html#21</link>
    <pubDate>Fri, 14 Mar 2014 14:46:31 GMT</pubDate>
    <description>Я немного утрировал, не понадобилось все это время ни разу, но в общих чертах помню (о, этот ад с Directory/Location, это незабываемо), хотя за это время, конечно, многое изменилось - видел издалека и офигел с числа модулей в дефолтной сборке современного апача.&lt;br&gt;&lt;br&gt;Недавно вот имел дело (о ужас!) с windows server, вполне справился, хотя в последний раз его видел в 2003-м году. Поразился, что современные виндоадмины не знают даже базовых консольных виндовых команд, типа netsh и sc.&lt;br&gt;</description>
</item>

<item>
    <title>Релиз http-сервера lighttpd 1.4.35 с устранением уязвимостей (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/94898.html#20</link>
    <pubDate>Fri, 14 Mar 2014 14:35:23 GMT</pubDate>
    <description>&amp;gt; Нет. Используйте Apache.&lt;br&gt;&lt;br&gt;...если денег на крЮтые серваки не жалко, особенно для сервировки статики.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Релиз http-сервера lighttpd 1.4.35 с устранением уязвимостей (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/94898.html#18</link>
    <pubDate>Fri, 14 Mar 2014 14:33:21 GMT</pubDate>
    <description>&amp;gt; Может, твоя проблема была в этом?&lt;br&gt;&lt;br&gt;Учитывая политику апача - они могут идти на йух. Нормально сервировать статику они можно считать что не умеют, конфигурация замороченная, на динамике тоже ничего интересного не демонстрируют. Зато бзики по всякой энтерпрайзятине на яве им мозг сожрали. Ну и ориентируются на энтерпрайзы с серверами по 128 гигз памяти и 64 ядрами. Если у вас не дай боже сервак слабее, его школьник с мобилки сможет уронить.&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
