Die Hauptversion nginx 1.23.2 wurde veröffentlicht, in deren Rahmen die Entwicklung neuer Funktionen fortgesetzt wird, sowie die parallel unterstützte stabile Version nginx 1.22.1, in die nur Änderungen zur Behebung schwerwiegender Fehler und Sicherheitsanfälligkeiten eingeführt werden.
In den neuen Versionen wurden zwei Sicherheitsanfälligkeiten (CVE-2022-41741, CVE-2022-41742) im Modul ngx_http_mp4_module behoben, das zum Streaming von Dateien im H.264/AAC-Format verwendet wird. Die Sicherheitsanfälligkeiten können zu Speicherbeschädigungen oder zu einem Speicherleck bei der Verarbeitung einer speziell gestalteten mp4-Datei führen. Als Konsequenz wird ein unerwartetes Beenden des Arbeitsprozesses erwähnt, aber auch andere Manifestationen wie die Ausführung von Code sind nicht ausgeschlossen. Server.
Bemerkenswert ist, dass eine ähnliche Sicherheitsanfälligkeit bereits 2012 im Modul ngx_http_mp4_module behoben wurde. Darüber hinaus berichtete das Unternehmen F5 über eine ähnliche Sicherheitsanfälligkeit (CVE-2022-41743) im Produkt NGINX Plus, die das Modul ngx_http_hls_module betrifft, das den HLS-Protokoll (Apple HTTP Live Streaming) unterstützt.
Neben der Behebung von Sicherheitsanfälligkeiten wurden in nginx 1.23.2 die folgenden Änderungen vorgenommen:
- Unterstützung für die Variablen „$proxy_protocol_tlv_*“ hinzugefügt, in die die Werte der TLV (Type-Length-Value)-Felder geschrieben werden, die im Type-Length-Value PROXY v2-Protokoll vorkommen.
- Automatische Rotation der Verschlüsselungskeys für TLS-Sitzungstickets gewährleistet, die bei der Verwendung von gemeinsamem Speicher in der Direktive ssl_session_cache angewendet wird.
- Das Logging-Level für Fehler im Zusammenhang mit ungültigen Aufzeichnungstypen SSL, wurde von kritischem auf informatives Niveau gesenkt.
- Das Logging-Level für Meldungen über die Unfähigkeit, Speicher für eine neue Sitzung zuzuweisen, wurde von alert auf warn geändert und die Ausgabe auf einen Eintrag pro Sekunde begrenzt.
- Auf der Windows-Plattform wurde die Erstellung mit OpenSSL 3.0 eingerichtet.
- Das Logging von Fehlern im PROXY-Protokoll wurde eingerichtet.
- Ein Problem wurde behoben, bei dem der Timeout, der in der Direktive „ssl_session_timeout“ angegeben ist, bei Verwendung von TLSv1.3 auf Basis von OpenSSL oder BoringSSL nicht funktionierte.
Quelle: opennet.ru
