Die Hauptversion nginx 1.27.1 wurde veröffentlicht, in deren Rahmen die Entwicklung neuer Funktionen fortgesetzt wird. Gleichzeitig wird die stabil unterstützte Version nginx 1.22.1 veröffentlicht, in die nur Änderungen zur Behebung schwerwiegender Fehler und Sicherheitslücken eingehen. In den Updates wurde die Sicherheitsanfälligkeit (CVE-2024-7347) im Modul ngx_http_mp4_module behoben, die zu einem Absturz des Arbeitsprozesses bei der Verarbeitung einer speziell gestalteten MP4-Datei führt. Das Problem tritt ab der Version 1.5.13 auf, wenn nginx mit dem Modul ngx_http_mp4_module (nicht standardmäßig kompiliert) und der Verwendung der mp4-Direktive konfiguriert wird. Zur Behebung der Sicherheitsanfälligkeit in älteren Versionen kann ein Patch verwendet werden.
Neben der Sicherheitsanfälligkeit wurden in der Version nginx 1.27.1 auch Fehler in der Implementierung des Protokolls HTTP/3 behoben, während der Handler im Modul stream als optional eingestuft wurde, und ein Problem mit der Ignorierung neuer HTTP/2-Verbindungen bei einem sanften Shutdown der Arbeitsprozesse wurde gelöst.
Quelle: opennet.ru
