Se han detectado tres problemas en el servidor web nginx (CVE-2019-9511, CVE-2019-9513, CVE-2019-9516) que provocaban un consumo excesivo de memoria al utilizar el módulo ngx_http_v2_module implementado desde el protocolo HTTP/2. Las versiones afectadas van desde 1.9.5 hasta 1.17.2. Las correcciones se han incluido en nginx 1.16.1 (rama estable) y 1.17.3 (rama principal). Los problemas fueron descubiertos por Jonathan Looney de Netflix.
La versión 1.17.3 también incluye dos correcciones más:
- Corrección: al utilizar compresión, podían aparecer mensajes 'zero size buf' en los registros; este error apareció en 1.17.2.
- Corrección: al usar la directiva resolver en el proxy SMTP,servidor podía producirse un fallo de segmentación en el flujo de trabajo.
Fuente: linux.org.ru
