Actualizaciones de nginx 1.26.3 y 1.27.4 corrigiendo vulnerabilidades relacionadas con TLS

Se ha formado el lanzamiento de la rama principal de nginx 1.27.4, en el cual continúa el desarrollo de nuevas funcionalidades, así como el lanzamiento de la rama estable paralela nginx 1.26.3, en la que solo se implementan cambios relacionados con la corrección de errores graves y vulnerabilidades. En las actualizaciones se ha corregido una vulnerabilidad (CVE-2025-23419) que permite eludir la verificación de los certificados TLS del cliente.

La vulnerabilidad es causada por la falta de comprobaciones adecuadas al procesar los hosts virtuales vinculados a una misma dirección IP y número de puerto, seleccionados al acceder por HTTPS en función del nombre de dominio especificado mediante la extensión SNI de TLS. En tales configuraciones, un atacante podría reutilizar la sesión TLS en el contexto de otro host virtual para eludir la autenticación mediante el certificado TLS del cliente. El problema se manifiesta en configuraciones que soportan la reanudación de sesiones TLS usando "TLS session ticket" o que utilizan cachés de sesiones TLS en la configuración. servidores De forma predeterminada, en la que se utiliza la autenticación mediante certificados TLS del cliente. La vulnerabilidad está presente desde el lanzamiento de nginx 1.11.4, al compilarse con OpenSSL y habilitar el protocolo TLSv1.3.

Cambios no relacionados con la seguridad:

  • Se han añadido funcionalidades para reducir el consumo de recursos y disminuir la carga en la CPU al utilizar TLS en configuraciones con un gran número de bloques server y location. Los cambios añadidos permiten usar el contexto SSL existente del bloque principal en lugar de crear un contexto SSL separado (SSL_CTX en OpenSSL) para cada bloque de configuración.
  • Se han resuelto problemas relacionados con la larga carga de archivos de configuración debido a la re-parsing de un mismo conjunto de claves y listas de entidades certificadoras. de certificados TLSSe ha acelerado la recarga de la configuración gracias a la reutilización de objetos TLS no modificados, como certificados, claves y CRL. Para desactivar la herencia de objetos durante la actualización de la configuración, se ha añadido la directiva "ssl_object_cache_inheritable".
  • Se ha agregado caché para certificados y claves cargados utilizando variables en las directivas (por ejemplo, «ssl_certificate /etc/ssl/$ssl_server_name.crt»). Se han añadido las directivas «ssl_certificate_cache», «proxy_ssl_certificate_cache», «grpc_ssl_certificate_cache» y «uwsgi_ssl_certificate_cache» para gestionar el caché. A través de estas directivas, se puede configurar el tamaño máximo del caché, el tiempo de vida de las entradas y el tiempo de limpieza de entradas no utilizadas. Por ejemplo: «ssl_certificate_cache max=1000 inactive=20s valid=1m;».
  • Se ha añadido la directiva «keepalive_min_timeout», que define el tiempo de espera durante el cual nginx no cerrará la conexión keep-alive con el cliente.
  • Se ha resuelto el problema de los mensajes de registro «gzip filter failed to use preallocated memory» al compilar con la biblioteca zlib-ng.
  • Se ha resuelto el problema de la compilación de la biblioteca libatomic al utilizar la opción de compilación «—with-libatomic=DIR».
  • Se ha corregido un error que hacía imposible establecer una conexión mediante el protocolo QUIC al usar 0-RTT.
  • Se ha asegurado que se ignoren las solicitudes de negociación de versiones QUIC que provienen de los clientes.
  • Se han resuelto problemas de compilación en Solaris 10 con el módulo ngx_http_v3_module.
  • Se corrigieron errores en la implementación de HTTP/3.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster