In nginx 1.25.4 wurden zwei Schwachstellen behoben, die mit HTTP/3 in Zusammenhang stehen.

Die Version nginx 1.25.4 der Hauptreihe wurde veröffentlicht, in der die Entwicklung neuer Funktionen fortgesetzt wird. In der parallel unterstützten stabilen Reihe 1.24.x werden nur Änderungen zur Behebung von schwerwiegenden Fehlern und Sicherheitsanfälligkeiten vorgenommen. Zukünftig wird auf Basis der Hauptreihe 1.25.x eine stabile Reihe 1.26 gebildet. Der Projektcode ist in C geschrieben und wird unter der BSD-Lizenz verbreitet.

In der neuen Version wurden zwei Sicherheitsanfälligkeiten im experimentellen Modul http_v3_module behoben (standardmäßig deaktiviert), das die Unterstützung des HTTP/3-Protokolls bietet, das QUIC als Transport für HTTP/2 verwendet. Die erste Sicherheitsanfälligkeit (CVE-2024-24989) ist durch das Dereferenzieren eines Nullzeigers verursacht, während die zweite (CVE-2024-24990) den Zugriff auf Speicher nach dessen Freigabe betrifft. Laut Änderungsprotokoll können beide Sicherheitsanfälligkeiten nur zum Absturz des Arbeitsprozesses bei der Verarbeitung speziell gestalteter QUIC-Sitzungen führen, jedoch scheinen für die zweite Sicherheitsanfälligkeit keine ernsthafteren Folgen analysiert worden zu sein.

Neben der Behebung von Sicherheitsanfälligkeiten in der neuen Version wurden auch allgemeine Verbesserungen und Fehlerbehebungen für die Implementierung von HTTP/3 vorgenommen. Fehler im Zusammenhang mit Socket-Lecks, Socket-Problemen oder Abstürzen bei der Verwendung von AIO wurden behoben. Ein Problem mit der vorzeitigen Schließung von Verbindungen bei nicht abgeschlossenen AIO-Operationen während des sanften Herunterfahrens alter Arbeitsprozesse wurde gelöst. Ein Absturz beim Fehlerweiterleiten mit dem Code 415 mithilfe der Direktive error_page wurde ebenfalls behoben. SSL-Proxying und der Direktive image_filter.

Außerdem fand vor einigen Tagen die Veröffentlichung von njs 0.8.4 statt, dem JavaScript-Interpreter für Webserver nginx. Der njs-Interpreter implementiert die ECMAScript-Standards und ermöglicht es, die Fähigkeiten von nginx zur Anforderungsverarbeitung mit Skripten in der Konfiguration zu erweitern. Skripte können in der Konfigurationsdatei verwendet werden, um erweiterte Logik zur Anfrageverarbeitung, Konfigurationserstellung, dynamische Antwortgenerierung, Modifikation von Anfragen/Antworten oder zur schnellen Erstellung von Stubs zur Problemlösung in Webanwendungen zu definieren. In der neuen Version wurden nur Fehlerbehebungen verzeichnet.

Quelle: opennet.ru

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster