Die Hauptversion nginx 1.29.1 wurde veröffentlicht, die die Entwicklung neuer Funktionen fortsetzt. In den parallel unterstĂŒtzten stabilen Zweig 1.28.x werden nur Ănderungen vorgenommen, die mit der Behebung schwerwiegender Fehler und SicherheitsanfĂ€lligkeiten verbunden sind. ZukĂŒnftig wird auf der Grundlage des Hauptzweigs 1.29.x eine stabile Version 1.30 gebildet. Der Code des Projekts ist in der Programmiersprache C geschrieben und wird unter der BSD-Lizenz verbreitet.
In der neuen Version:
- Eine SicherheitsanfĂ€lligkeit (CVE-2025-53859) im Modul ngx_mail_smtp_module wurde behoben, die dazu fĂŒhrte, dass Daten aus dem Speicherbereich auĂerhalb des Puffers gelesen wurden, wenn speziell formatierte Anmelde- und Passwortwerte beim Authentifizierungsmethodentyp ânoneâ verarbeitet wurden. Diese AnfĂ€lligkeit kann dazu fĂŒhren, dass Inhalte des Arbeitsspeichers des nginx-Prozesses in einer HTTP-Anfrage an eine externe Authentifizierung preisgegeben werden. zu einem Server Patch.
- Die Kompression von TLSv1.3-Zertifikaten ist standardmĂ€Ăig deaktiviert.
- Die Direktive âssl_certificate_compressionâ wurde hinzugefĂŒgt, um die Kompression zu steuern. TLS-Zertifikate.
- In die Implementierung des QUIC-Protokolls wurde die UnterstĂŒtzung fĂŒr den 0-RTT-Modus aufgenommen, der auf Systemen mit OpenSSL 3.5.1 und neueren Versionen verfĂŒgbar ist.
- Ein Fehler wurde behoben, der zur Pufferung der HTTP-Antwort 103 bei Verwendung von HTTP/2 und der Direktive âearly_hintsâ fĂŒhrte.
- Ein Fehler im Handler fĂŒr den Parameter ânoneâ in der Direktive âsmtp_authâ wurde behoben.
- In der Implementierung von HTTP/3 wurde ein Problem bei der Verarbeitung der Portnummer im âHostâ-Header gelöst.
- Ein Problem wurde behoben, das auftrat, wenn identische Werte in den Headern âHostâ und â:authorityâ bei Verwendung von HTTP/2 verwendet wurden.
- Der Build in NetBSD 10.0 wurde optimiert.
Das Unternehmen F5 hat zusĂ€tzlich eine Vorabversion des Moduls ngx_http_acme veröffentlicht, das Automatisierungsmöglichkeiten fĂŒr die Anforderung, den Erhalt und die Aktualisierung von Zertifikaten mit dem ACMEv2-Protokoll (Automatic Certificate Management Environment) bietet, das von der Zertifizierungsstelle Letâs Encrypt verwendet wird. Bei der Verwendung von http_acme mĂŒssen Administratoren nicht mehr an die Zertifikatsaktualisierung denken; basierend auf den Parametern in der Konfiguration holt sich das Modul selbst die benötigten Zertifikate von Letâs Encrypt oder einem anderen Dienst, der das ACME-Protokoll unterstĂŒtzt. Der Code des Moduls ist in Rust unter Verwendung des SDK NGINX-Rust geschrieben. acme_issuer letsencrypt { uri https://acme-v02.api.letsencrypt.org/directory; state_path /var/cache/nginx/acme-letsencrypt; accept_terms_of_service; } server { listen 80; # ACME HTTP-01 challenge location / { return 404; } } server { listen 443 ssl; server_name .example.com; acme_certificate letsencrypt; ssl_certificate $acme_certificate; ssl_certificate_key $acme_certificate_key; ssl_certificate_cache max=2; }
Quelle: opennet.ru
