In nginx 1.25.4 wurden zwei Schwachstellen im Zusammenhang mit HTTP/3 behoben.

Die Hauptversion von nginx 1.25.4 wurde veröffentlicht, in deren Rahmen die Entwicklung neuer Möglichkeiten fortgesetzt wird. In der parallel unterstĂŒtzten stabilen Version 1.24.x werden nur Änderungen vorgenommen, die mit der Behebung schwerwiegender Fehler und SicherheitsanfĂ€lligkeiten zusammenhĂ€ngen. KĂŒnftig wird auf Basis der Hauptversion 1.25.x eine stabile Version 1.26 gebildet. Der Projektcode ist in der Sprache C geschrieben und wird unter der BSD-Lizenz vertrieben.

In der neuen Version wurden zwei SicherheitsanfĂ€lligkeiten im experimentellen Modul http_v3_module (standardmĂ€ĂŸig deaktiviert) behoben, das UnterstĂŒtzung fĂŒr das HTTP/3-Protokoll bietet, das QUIC als Transport fĂŒr HTTP/2 verwendet. Die erste SicherheitsanfĂ€lligkeit (CVE-2024-24989) wird durch Dereferenzierung eines Nullzeigers verursacht, wĂ€hrend die zweite (CVE-2024-24990) den Zugriff auf Speicher nach seiner Freigabe betrifft. In der ÄnderungsĂŒbersicht wird angegeben, dass beide SicherheitsanfĂ€lligkeiten lediglich zu einem Absturz des Arbeitsprozesses bei der Verarbeitung speziell gestalteter QUIC-Sitzungen fĂŒhren können, fĂŒr die zweite SicherheitsanfĂ€lligkeit scheint jedoch keine Analyse schwerwiegenderer Folgen erfolgt zu sein.

Neben der Behebung von SicherheitsanfĂ€lligkeiten wurden in der neuen Version auch allgemeine Verbesserungen und Fehlerkorrekturen in der Implementierung von HTTP/3 sowie die Behebung von Problemen im Zusammenhang mit Socket-Lecks, Socket-Fehlern oder AbstĂŒrzen bei der Verwendung von AIO vorgenommen. Ein Problem mit vorzeitigen Verbindungen, die bei unvollstĂ€ndigen AIO-VorgĂ€ngen wĂ€hrend eines sanften Abschlusses alter Arbeitsprozesse geschlossen wurden, wurde gelöst. Ein Absturz bei der Umleitung von Fehlern mit dem Code 415 mittels der Direktive error_page wurde behoben, falls diese verwendet wurde. SSL-Proxying und die Direktive image_filter.

DarĂŒber hinaus wurde vor einigen Tagen njs 0.8.4 veröffentlicht, der JavaScript-Interpreter fĂŒr Webserver. nginx. Der njs-Interpreter implementiert die ECMAScript-Standards und ermöglicht es, die Möglichkeiten von nginx zur Verarbeitung von Anforderungen mithilfe von Skripten in der Konfiguration zu erweitern. Skripte können in der Konfigurationsdatei verwendet werden, um erweiterte Logik zur Verarbeitung von Anforderungen, zur Konfigurationserstellung, zur dynamischen Generierung von Antworten, zur Modifizierung von Anforderungen/Antworten oder zur schnellen Erstellung von Platzhaltern zur Lösung von Problemen in Webanwendungen zu definieren. In der neuen Version wurde nur ein Fehlerbehebung vermerkt.

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster