Actualización de nginx 1.22.1 y 1.23.2 con correcciones de vulnerabilidades

Se ha formado la versión principal de nginx 1.23.2, en la cual continúa el desarrollo de nuevas capacidades, así como el lanzamiento de la rama estable paralela de nginx 1.22.1, en la que solo se realizan cambios relacionados con la corrección de errores graves y vulnerabilidades.

En las nuevas versiones se han solucionado dos vulnerabilidades (CVE-2022-41741, CVE-2022-41742) en el módulo ngx_http_mp4_module, utilizado para organizar la transmisión de archivos en formato H.264/AAC. Las vulnerabilidades pueden provocar daños en la memoria o filtraciones de contenido de la memoria al procesar un archivo mp4 especialmente diseñado. Como consecuencia se menciona el cierre inesperado del proceso, pero no se excluyen otras manifestaciones, como la posibilidad de ejecución de código en servidor.

Es notable que una vulnerabilidad similar ya se había corregido en el módulo ngx_http_mp4_module en 2012. Además, la empresa F5 informó sobre una vulnerabilidad similar (CVE-2022-41743) en el producto NGINX Plus, que afecta al módulo ngx_http_hls_module, que proporciona soporte para el protocolo HLS (Apple HTTP Live Streaming).

Además de la corrección de vulnerabilidades en nginx 1.23.2, se han propuesto los siguientes cambios:

  • Se ha añadido soporte para las variables "$proxy_protocol_tlv_*", en las que se registran los valores de los campos TLV (Type-Length-Value) que figuran en el protocolo Type-Length-Value PROXY v2.
  • Se ha garantizado la rotación automática de claves de cifrado para los tickets de sesión TLS, que se aplica al utilizar memoria compartida en la directiva ssl_session_cache.
  • El nivel de registro para los errores relacionados con el tipo incorrecto de registros SSL, se ha reducido de crítico a informativo.
  • El nivel de registro para los mensajes sobre la imposibilidad de asignar memoria para una nueva sesión ha cambiado de alert a warn y se ha limitado a mostrar un registro por segundo.
  • En la plataforma Windows se ha establecido la compilación con OpenSSL 3.0.
  • Se ha establecido el registro de errores del protocolo PROXY.
  • Se ha solucionado un problema debido al cual el tiempo de espera especificado en la directiva "ssl_session_timeout" no funcionaba al utilizar TLSv1.3 basado en OpenSSL o BoringSSL.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster