Nginx 1.22.1 ΠΈ 1.23.2 актуализация с ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½ΠΈ уязвимости

ΠŸΡƒΡΠ½Π°Ρ‚ Π΅ основният ΠΊΠ»ΠΎΠ½ Π½Π° nginx 1.23.2, Π² ΠΊΠΎΠΉΡ‚ΠΎ ΠΏΡ€ΠΎΠ΄ΡŠΠ»ΠΆΠ°Π²Π° Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π½ΠΎΠ²ΠΈ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ пусканСто Π½Π° ΠΏΠ°Ρ€Π°Π»Π΅Π»Π½ΠΎ ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ°Π½ΠΈΡ стабилСн ΠΊΠ»ΠΎΠ½ Π½Π° nginx 1.22.1, ΠΊΠΎΠΉΡ‚ΠΎ Π²ΠΊΠ»ΡŽΡ‡Π²Π° само ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈ, ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ с отстраняванСто Π½Π° сСриозни Π³Ρ€Π΅ΡˆΠΊΠΈ ΠΈ уязвимости.

НовитС вСрсии Π΅Π»ΠΈΠΌΠΈΠ½ΠΈΡ€Π°Ρ‚ Π΄Π²Π΅ уязвимости (CVE-2022-41741, CVE-2022-41742) Π² ΠΌΠΎΠ΄ΡƒΠ»Π° ngx_http_mp4_module, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ Π·Π° ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° стрийминг ΠΎΡ‚ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ във Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ H.264/AAC. УязвимоститС ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π°Ρ‚ Π΄ΠΎ ΠΏΠΎΠ²Ρ€Π΅Π΄Π° Π½Π° ΠΏΠ°ΠΌΠ΅Ρ‚Ρ‚Π° ΠΈΠ»ΠΈ ΠΈΠ·Ρ‚ΠΈΡ‡Π°Π½Π΅ Π½Π° ΠΏΠ°ΠΌΠ΅Ρ‚ ΠΏΡ€ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° спСциално създадСн mp4 Ρ„Π°ΠΉΠ». ΠšΠ°Ρ‚ΠΎ послСдица сС спомСнава Π°Π²Π°Ρ€ΠΈΠΉΠ½ΠΎ прСкратяванС Π½Π° Ρ€Π°Π±ΠΎΡ‚Π΅Π½ процСс, Π½ΠΎ Π½Π΅ са ΠΈΠ·ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈ ΠΈ Π΄Ρ€ΡƒΠ³ΠΈ прояви, ΠΊΠ°Ρ‚ΠΎ ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° изпълнСниС Π½Π° ΠΊΠΎΠ΄ Π½Π° ΡΡŠΡ€Π²ΡŠΡ€Π°.

Врябва Π΄Π° сС ΠΎΡ‚Π±Π΅Π»Π΅ΠΆΠΈ, Ρ‡Π΅ ΠΏΠΎΠ΄ΠΎΠ±Π½Π° уязвимост Π²Π΅Ρ‡Π΅ бСшС ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½Π° Π² ΠΌΠΎΠ΄ΡƒΠ»Π° ngx_http_mp4_module ΠΏΡ€Π΅Π· 2012 Π³. Π’ допълнСниС, F5 ΡΡŠΠΎΠ±Ρ‰ΠΈ Π·Π° ΠΏΠΎΠ΄ΠΎΠ±Π½Π° уязвимост (CVE-2022-41743) Π² ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Π° NGINX Plus, засягаща ΠΌΠΎΠ΄ΡƒΠ»Π° ngx_http_hls_module, ΠΊΠΎΠΉΡ‚ΠΎ осигурява ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ° Π·Π° ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° HLS (Apple HTTP Live Streaming).

Π’ допълнСниС към Π΅Π»ΠΈΠΌΠΈΠ½ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° уязвимоститС, Π² nginx 1.23.2 сС ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Ρ‚ слСднитС ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈ:

  • Π”ΠΎΠ±Π°Π²Π΅Π½Π° Π΅ ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ° Π·Π° ΠΏΡ€ΠΎΠΌΠ΅Π½Π»ΠΈΠ²ΠΈΡ‚Π΅ β€ž$proxy_protocol_tlv_*β€œ, ΠΊΠΎΠΈΡ‚ΠΎ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Ρ‚ стойноститС Π½Π° ΠΏΠΎΠ»Π΅Ρ‚Π°Ρ‚Π° TLV (Type-Length-Value), ΠΊΠΎΠΈΡ‚ΠΎ сС появяват Π² ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° Type-Length-Value PROXY v2.
  • ΠžΡΠΈΠ³ΡƒΡ€Π΅Π½Π° Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π½Π° ротация Π½Π° ΠΊΠ»ΡŽΡ‡ΠΎΠ²Π΅ Π·Π° ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π΅ Π·Π° Π±ΠΈΠ»Π΅Ρ‚ΠΈ Π·Π° TLS сСсии, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΏΡ€ΠΈ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° сподСлСна ΠΏΠ°ΠΌΠ΅Ρ‚ Π² Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΈΠ²Π°Ρ‚Π° ssl_session_cache.
  • Нивото Π½Π° рСгистриранС Π·Π° Π³Ρ€Π΅ΡˆΠΊΠΈ, ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ с Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»Π½ΠΈ Ρ‚ΠΈΠΏΠΎΠ²Π΅ SSL записи, Π΅ ΠΏΠΎΠ½ΠΈΠΆΠ΅Π½ΠΎ ΠΎΡ‚ ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½ΠΎ Π΄ΠΎ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎ Π½ΠΈΠ²ΠΎ.
  • Нивото Π½Π° рСгистриранС Π·Π° ΡΡŠΠΎΠ±Ρ‰Π΅Π½ΠΈΡ Π·Π° Π½Π΅Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ Π·Π° разпрСдСлянС Π½Π° ΠΏΠ°ΠΌΠ΅Ρ‚ Π·Π° Π½ΠΎΠ²Π° сСсия Π΅ ΠΏΡ€ΠΎΠΌΠ΅Π½Π΅Π½ΠΎ ΠΎΡ‚ ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠ΅ Π½Π° ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠ΅ ΠΈ Π΅ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΎ Π΄ΠΎ ΠΈΠ·Π²Π΅ΠΆΠ΄Π°Π½Π΅ Π½Π° Π΅Π΄ΠΈΠ½ запис Π² сСкунда.
  • На ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Windows Π΅ установСно сглобяванС с OpenSSL 3.0.
  • ΠŸΠΎΠ΄ΠΎΠ±Ρ€Π΅Π½ΠΎ отразяванС Π½Π° Π³Ρ€Π΅ΡˆΠΊΠΈΡ‚Π΅ Π½Π° ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° PROXY Π² Π΄Π½Π΅Π²Π½ΠΈΠΊΠ°.
  • ΠšΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ, ΠΏΡ€ΠΈ ΠΊΠΎΠΉΡ‚ΠΎ Π²Ρ€Π΅ΠΌΠ΅Ρ‚ΠΎ Π·Π° ΠΈΠ·Ρ‡Π°ΠΊΠ²Π°Π½Π΅, посочСно Π² Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΈΠ²Π°Ρ‚Π° "ssl_session_timeout", Π½Π΅ Ρ€Π°Π±ΠΎΡ‚ΠΈ ΠΏΡ€ΠΈ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° TLSv1.3, Π±Π°Π·ΠΈΡ€Π°Π½ Π½Π° OpenSSL ΠΈΠ»ΠΈ BoringSSL.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€