Die erste Ausgabe des neuen Hauptzweigs nginx 1.21.0 wurde vorgestellt, in deren Rahmen die Entwicklung neuer Funktionen fortgesetzt wird. Gleichzeitig wurde ein Korrektur-Release des parallel unterstützten stabilen Zweigs 1.20.1 vorbereitet, in dem nur Änderungen vorgenommen werden, die mit der Behebung schwerwiegender Fehler und Sicherheitsanfälligkeiten zusammenhängen. Im nächsten Jahr wird auf Basis des Hauptzweigs 1.21.x ein stabiler Zweig 1.22 gebildet.
In den neuen Versionen wurde die Sicherheitsanfälligkeit (CVE-2021-23017) im Code für die Auflösung von Hostnamen in DNS behoben, die zu einem Absturz oder potenziell zur Ausführung von Angreifercode führen kann. Das Problem tritt bei der Verarbeitung bestimmter Antworten des DNS-Servers auf, was zu einem Ein-Byte-Pufferüberlauf führt. Die Sicherheitsanfälligkeit tritt nur auf, wenn sie in den Einstellungen des DNS-Resolvers mit der Direktive "resolver" aktiviert ist. Um einen Angriff durchzuführen, muss der Angreifer in der Lage sein, UDP-Pakete vom DNS-Server zu fälschen oder die Kontrolle über den DNS-Server zu erlangen. Die Sicherheitsanfälligkeit tritt ab der Version nginx 0.6.18 auf. Zur Behebung des Problems in älteren Versionen kann ein Patch verwendet werden.
Änderungen in nginx 1.21.0, die nicht mit Sicherheit zu tun haben:
- In den Direktiven "proxy_ssl_certificate", "proxy_ssl_certificate_key", "grpc_ssl_certificate", "grpc_ssl_certificate_key", "uwsgi_ssl_certificate" und "uwsgi_ssl_certificate_key" wurde die Unterstützung von Variablen hinzugefügt.
- Im Mail-Proxy-Modul wurde die Unterstützung für "Pipelining" zur Übertragung mehrerer POP3- oder IMAP-Anfragen in einer Verbindung hinzugefügt. Außerdem wurde eine neue Direktive "max_errors" eingeführt, die die maximale Anzahl von Protokollfehlern definiert, nach denen die Verbindung geschlossen wird.
- Im Stream-Modul wurde der Parameter "fastopen" hinzugefügt, der den „TCP Fast Open“-Modus für verbindende Sockets aktiviert.
- Probleme mit der Escaping von Sonderzeichen bei automatischen Umleitungen mit hinzugefügtem Schrägstrich am Ende wurden gelöst.
- Ein Fehler wurde behoben, der zu Verbindungsabbrüchen mit Clients beim Einsatz von SMTP Pipelining führte.
Quelle: opennet.ru
