安全更新:mod_http3 v0.0.70 RPM 和 DEB 软件包已发布

mod_http3 v0.0.70 已新增到 CodeIT 仓库。这些软件包适用于 RHEL、CentOS、AlmaLinux、Rocky Linux 和 Oracle Linux 7、8、9 和 10,以及 Ubuntu 22.04 和 24.04。

本次更新修复了安全漏洞,建议尽快升级。

主要变更:

  • 发布了按 H3QpackTableCapacity 和 H3QpackBlockedStreams 大小配置的 QPACK 动态表,使请求头在 HTTP/2 上的压缩方式保持一致。
  • 请求工作线程池改为可通过 H3MinWorkers、H3MaxWorkers 和 H3MaxWorkerIdleSeconds 调整,而不是固定的 16 到 64 线程。
  • 新增了 H3StreamTimeout:停止读取的客户端不再能一直占用一个请求工作进程,直到该请求消失为止。
  • 新增了 H3MaxStreamErrors:当客户端持续发送畸形请求而不是停止响应时,连接会被关闭,而不是一直让它持续下去。
  • 发布了用于 HTTP/3 请求的 mod_ssl TLS 环境(SSL_PROTOCOL、SSL_CIPHER 以及相关项),因为这些设置由 mod_ssl 不进行管理。
  • 新增了 H3SessionTickets,使运维人员能够控制回访客户端是否恢复会话,而不是执行完整握手。
  • 新增了 H3SocketBufferSize,因此当连接以满速运行时,QUIC 套接字不再因为操作系统接收缓冲区过小而丢弃数据报。
  • 在模块的事件循环中强制执行 H3IdleTimeout:无请求的连接会被关闭,而不是被 QUIC keepalive ping 保持打开。
  • 拒绝畸形的 HTTP/3 请求并返回 stream error,而不是关闭连接,因此与其并行的请求仍可继续存活并处理。
  • 构建同时支持 httpd 2.4.x 和 trunk;响应 bucket 以及 child_stopped hook 现在在编译时选择。
  • 在 configure 时检测 stable 还是 devel 的 httpd,并将 graceful drain 回迁到 2.4.x 分支。

修复的漏洞:

  • SECURITY: 更新了 httpd 子模块,使 mpm_event 能容忍它从未接收过的连接,从而结束在通过 HTTP/3 处理 ErrorDocument 时导致的子进程崩溃。
  • SECURITY: 将 LimitRequestFields 和 LimitRequestFieldSize 应用于 HTTP/3,因此客户端不再能通过无限制的请求头让某个 stream 的内存持续增长。

Leave a Reply

Your email address will not be published. Required fields are marked *