Κυκλοφόρησε η έκδοση Nginx 1.31.6 με επιδιόρθωση για υπερχείλιση buffer HTTP/3

Δημοσιεύτηκε η έκδοση του κύριου κλάδου του nginx 1.31.6, στην οποία συνεχίζεται η ανάπτυξη νέων λειτουργιών. Παράλληλα, υποστηρίζεται ο σταθερός κλάδος 1.30.x, γίνονται μόνο αλλαγές που σχετίζονται με την εξάλειψη σοβαρών σφαλμάτων και ευπαθειών. Στο μέλλον, ο σταθερός κλάδος 1.31 θα διαμορφωθεί με βάση τον κύριο κλάδο 1.32.x. Ο κώδικας του έργου είναι γραμμένος σε C και διανέμεται με άδεια BSD.

Αυτή η έκδοση διορθώνει ένα θέμα ευπάθειας (CVE-2026-90439) στη μονάδα ngx_http_v3_module που προκαλεί υπερχείλιση buffer κατά τον χειρισμό παραμέτρων κατά τη φάση χειραψίας TLS. Αναφέρεται ότι ένας εισβολέας δεν μπορεί να ελέγξει δεδομένα που εγγράφονται στην περιοχή εκτός buffer και το θέμα ευπάθειας περιορίζεται σε άρνηση υπηρεσίας ή καταστροφή δεδομένων. Το πρόβλημα εκδηλώνεται ξεκινώντας με το nginx 1.29.2 σε διαμορφώσεις που έχουν κατασκευαστεί με OpenSSL 3.5.0 και παλαιότερες εκδόσεις.

Άλλες αλλαγές περιλαμβάνουν διορθώσεις σφαλμάτων και μια μετάβαση στην αγνόηση όλων των παραμέτρων πρωτοκόλλου μεταφοράς QUIC που λήφθηκαν κατά τη διαδικασία δημιουργίας σύνδεσης TLS.

Πηγή: opennet.ru

Αγοράστε αξιόπιστη φιλοξενία για ιστότοπους με προστασία DDoS, διακομιστές VPS VDS 🔥 Αγοράστε αξιόπιστη φιλοξενία ιστοσελίδων με προστασία DDoS, διακομιστές VPS VDS | ProHoster