Nginx 1.31.6 vrygestel met 'n oplossing vir HTTP/3-bufferoorloop

Die vrystelling van die hooftak van nginx 1.31.6 is gepubliseer, waarin die ontwikkeling van nuwe funksies voortduur. Parallel word die stabiele tak 1.30.x ondersteun, slegs veranderinge wat verband hou met die uitskakeling van ernstige foute en kwesbaarhede word aangebring. In die toekoms sal die stabiele tak 1.31 gevorm word op grond van die hooftak 1.32.x. Die projekkode is in C geskryf en word versprei onder die BSD-lisensie.

Hierdie nuwe vrystelling herstel 'n kwesbaarheid (CVE-2026-90439) in die ngx_http_v3_module-module wat 'n bufferoorloop veroorsaak wanneer parameters tydens die TLS-handskudfase gemanipuleer word. Daar word gesê dat 'n aanvaller nie data wat na die buite-buffer-area geskryf is, kan beheer nie, en die kwesbaarheid is beperk tot denial-of-service of datakorrupsie. Die probleem manifesteer vanaf nginx 1.29.2 in konfigurasies wat met OpenSSL 3.5.0 en vorige vrystellings gebou is.

Ander veranderinge sluit in foutherstellings en 'n skuif na die ignoreer van alle QUIC-vervoerprotokolparameters wat tydens die TLS-verbindingsoprigtingsproses ontvang is.

Bron: opennet.ru

Koop betroubare hosting vir werwe met DDoS-beskerming, VPS VDS-bedieners 🔥 Koop betroubare webwerfhosting met DDoS-beskerming, VPS VDS-bedieners | ProHoster