Die Versionen nginx 1.21.0 und nginx 1.20.1 beheben eine SicherheitsanfÀlligkeit.

Die erste Ausgabe des neuen Hauptzweigs nginx 1.21.0 wurde vorgestellt, in deren Rahmen die Entwicklung neuer Funktionen fortgesetzt wird. Gleichzeitig wurde ein Korrektur-Release des parallel unterstĂŒtzten stabilen Zweigs 1.20.1 vorbereitet, in dem nur Änderungen vorgenommen werden, die mit der Behebung schwerwiegender Fehler und SicherheitsanfĂ€lligkeiten zusammenhĂ€ngen. Im nĂ€chsten Jahr wird auf Basis des Hauptzweigs 1.21.x ein stabiler Zweig 1.22 gebildet.

In den neuen Versionen wurde die SicherheitsanfĂ€lligkeit (CVE-2021-23017) im Code fĂŒr die Auflösung von Hostnamen in DNS behoben, die zu einem Absturz oder potenziell zur AusfĂŒhrung von Angreifercode fĂŒhren kann. Das Problem tritt bei der Verarbeitung bestimmter Antworten des DNS-Servers auf, was zu einem Ein-Byte-PufferĂŒberlauf fĂŒhrt. Die SicherheitsanfĂ€lligkeit tritt nur auf, wenn sie in den Einstellungen des DNS-Resolvers mit der Direktive "resolver" aktiviert ist. Um einen Angriff durchzufĂŒhren, muss der Angreifer in der Lage sein, UDP-Pakete vom DNS-Server zu fĂ€lschen oder die Kontrolle ĂŒber den DNS-Server zu erlangen. Die SicherheitsanfĂ€lligkeit tritt ab der Version nginx 0.6.18 auf. Zur Behebung des Problems in Ă€lteren Versionen kann ein Patch verwendet werden.

Änderungen in nginx 1.21.0, die nicht mit Sicherheit zu tun haben:

  • In den Direktiven "proxy_ssl_certificate", "proxy_ssl_certificate_key", "grpc_ssl_certificate", "grpc_ssl_certificate_key", "uwsgi_ssl_certificate" und "uwsgi_ssl_certificate_key" wurde die UnterstĂŒtzung von Variablen hinzugefĂŒgt.
  • Im Mail-Proxy-Modul wurde die UnterstĂŒtzung fĂŒr "Pipelining" zur Übertragung mehrerer POP3- oder IMAP-Anfragen in einer Verbindung hinzugefĂŒgt. Außerdem wurde eine neue Direktive "max_errors" eingefĂŒhrt, die die maximale Anzahl von Protokollfehlern definiert, nach denen die Verbindung geschlossen wird.
  • Im Stream-Modul wurde der Parameter "fastopen" hinzugefĂŒgt, der den „TCP Fast Open“-Modus fĂŒr verbindende Sockets aktiviert.
  • Probleme mit der Escaping von Sonderzeichen bei automatischen Umleitungen mit hinzugefĂŒgtem SchrĂ€gstrich am Ende wurden gelöst.
  • Ein Fehler wurde behoben, der zu VerbindungsabbrĂŒchen mit Clients beim Einsatz von SMTP Pipelining fĂŒhrte.

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster