Im Webserver nginx wurden drei Probleme (CVE-2019-9511, CVE-2019-9513, CVE-2019-9516) festgestellt, die zu übermäßigem Speicherverbrauch bei der Nutzung des Moduls ngx_http_v2_module und über das HTTP/2-Protokoll implementiert sind. Betroffen sind Versionen von 1.9.5 bis 1.17.2. Die Fehler wurden in nginx 1.16.1 (stabile Version) und 1.17.3 (Hauptversion) behoben. Die Probleme wurden von Jonathan Looney von Netflix entdeckt.
In das Release 1.17.3 wurden zwei weitere Korrekturen aufgenommen:
- Korrektur: Bei aktivierter Kompression konnten in den Logs die Nachrichten "zero size buf" erscheinen; der Fehler trat in 1.17.2 auf.
- Korrektur: Bei Verwendung der Direktive resolver im SMTP-Proxy-Server konnte es zu einem Segmentation Fault im Arbeitsablauf kommen.
Quelle: linux.org.ru
