In nginx 1.25.4 wurden zwei Schwachstellen im Zusammenhang mit HTTP/3 behoben.

Die Hauptversion von nginx 1.25.4 wurde veröffentlicht, in deren Rahmen die Entwicklung neuer Möglichkeiten fortgesetzt wird. In der parallel unterstützten stabilen Version 1.24.x werden nur Änderungen vorgenommen, die mit der Behebung schwerwiegender Fehler und Sicherheitsanfälligkeiten zusammenhängen. Künftig wird auf Basis der Hauptversion 1.25.x eine stabile Version 1.26 gebildet. Der Projektcode ist in der Sprache C geschrieben und wird unter der BSD-Lizenz vertrieben.

In der neuen Version wurden zwei Sicherheitsanfälligkeiten im experimentellen Modul http_v3_module (standardmäßig deaktiviert) behoben, das Unterstützung für das HTTP/3-Protokoll bietet, das QUIC als Transport für HTTP/2 verwendet. Die erste Sicherheitsanfälligkeit (CVE-2024-24989) wird durch Dereferenzierung eines Nullzeigers verursacht, während die zweite (CVE-2024-24990) den Zugriff auf Speicher nach seiner Freigabe betrifft. In der Änderungsübersicht wird angegeben, dass beide Sicherheitsanfälligkeiten lediglich zu einem Absturz des Arbeitsprozesses bei der Verarbeitung speziell gestalteter QUIC-Sitzungen führen können, für die zweite Sicherheitsanfälligkeit scheint jedoch keine Analyse schwerwiegenderer Folgen erfolgt zu sein.

Neben der Behebung von Sicherheitsanfälligkeiten wurden in der neuen Version auch allgemeine Verbesserungen und Fehlerkorrekturen in der Implementierung von HTTP/3 sowie die Behebung von Problemen im Zusammenhang mit Socket-Lecks, Socket-Fehlern oder Abstürzen bei der Verwendung von AIO vorgenommen. Ein Problem mit vorzeitigen Verbindungen, die bei unvollständigen AIO-Vorgängen während eines sanften Abschlusses alter Arbeitsprozesse geschlossen wurden, wurde gelöst. Ein Absturz bei der Umleitung von Fehlern mit dem Code 415 mittels der Direktive error_page wurde behoben, falls diese verwendet wurde. SSL-Proxying und die Direktive image_filter.

Darüber hinaus wurde vor einigen Tagen njs 0.8.4 veröffentlicht, der JavaScript-Interpreter für Webserver. nginx. Der njs-Interpreter implementiert die ECMAScript-Standards und ermöglicht es, die Möglichkeiten von nginx zur Verarbeitung von Anforderungen mithilfe von Skripten in der Konfiguration zu erweitern. Skripte können in der Konfigurationsdatei verwendet werden, um erweiterte Logik zur Verarbeitung von Anforderungen, zur Konfigurationserstellung, zur dynamischen Generierung von Antworten, zur Modifizierung von Anforderungen/Antworten oder zur schnellen Erstellung von Platzhaltern zur Lösung von Problemen in Webanwendungen zu definieren. In der neuen Version wurde nur ein Fehlerbehebung vermerkt.

Quelle: opennet.ru

60GB SSD 8Gb DDR4