Updates für nginx 1.26.2 und 1.27.1 mit Behebung der DoS-Sicherheitsanfälligkeit im ngx_http_mp4_module

Die Hauptversion nginx 1.27.1 wurde veröffentlicht, in deren Rahmen die Entwicklung neuer Funktionen fortgesetzt wird, sowie die Veröffentlichung des parallel unterstützten stabilen Zweigs nginx 1.22.1, in den nur Änderungen zur Behebung schwerwiegender Fehler und Sicherheitsanfälligkeiten einfließen. In den Updates wurde eine Sicherheitsanfälligkeit (CVE-2024-7347) im Modul ngx_http_mp4_module behoben, die zum Absturz des Arbeitsprozesses beim Verarbeiten einer speziell gestalteten MP4-Datei führt. Das Problem tritt ab der Version 1.5.13 auf, wenn nginx mit dem Modul ngx_http_mp4_module (das standardmäßig nicht gebaut wird) erstellt wird und die Direktive mp4 in den Einstellungen verwendet wird. Um die Sicherheitsanfälligkeit in älteren Versionen zu beheben, kann ein Patch verwendet werden.

Neben der Sicherheitsanfälligkeit wurden in der Version nginx 1.27.1 auch Fehler in der Implementierung des HTTP/3-Protokolls behoben, der Stream-Handler wurde als optional eingestuft, und ein Problem mit der Ignorierung neuer HTTP/2-Verbindungen beim sanften Herunterfahren der Arbeitsprozesse wurde gelöst.

Quelle: opennet.ru

60GB SSD 8Gb DDR4