Uus versioon nginx 1.27.0, mis lahendab 4 haavatavust HTTP/3 rakenduses

Esitati uusima versiooni nginx 1.27.0, mille raames jÀtkatakse uute vÔimaluste arendamist. Samuti on vÀlja antud nginx 1.26.1, mis kuulub paralleelselt toetatava stabiilse haru alla, kuhu viidatakse ainult tÔsiste vigade ja haavatavuste kÔrvaldamise muudatused. JÀrgmise aasta jooksul luuakse pÔhiharu 1.27.x baasil stabiilne haru 1.28. Projekti kood on kirjutatud C keeles ja jagatakse BSD litsentsiga.

Uutes versioonides on kĂ”rvaldatud 4 haavatavust, mis mĂ”jutavad eksperimentaalset moodulit ngx_http_v3 (vaikimisi vĂ€lja lĂŒlitatud), mis toetab HTTP/3 protokolli, kasutades protokolli QUIC HTTP/2 transpordina. Probleemid ilmnevad ainult mooduli ngx_http_v3_module aktiveerimise ja „quic” valiku seadistamise korral direktiivis „listen”. Angie ja FreeNginx forkide haavatavuse kohta ei ole veel teavet.

CVE-2024-34161 haavatavus viib tööprotsessi mĂ€lusisalduse leket sĂŒsteemides, mille MTU on seadistatud ĂŒle 4096 bitti. MĂ€lusisalduse leke tekib siis, kui saadetakse CRYPTO kaadreid, mida kasutatakse ĂŒhenduse moodustamise ajal pĂ€rast kliendi lĂ”pp-sĂ”numi saatmist.

CVE-2024-31079, CVE-2024-32760 ja CVE-2024-35200 haavatavused on pĂ”hjustatud mĂ€lu kahjustusest ja vĂ”imaldavad kaugemal asuval rĂŒndajal saavutada nginx tööprotsessi kokkuvarisemise, luues spetsiaalselt kujundatud QUIC protokolli seansi. Samuti ei saa vĂ€listada teiste rĂŒnnaku tagajĂ€rgede esinemist (potentsiaalne koodijĂ”udmine rĂŒndaja poolt?). Üksikasju ei esitata, kuid koodeksi parandustest on jĂ€reldatud, et haavatavused tulenevad juba vabastatud mĂ€lu (use-after-free) juurde pÀÀsemisest, vale mĂ€lu eraldamisest massiivi jaoks, nullviidatu dereferentsimisest ja andmete puhverserverisse paigutatavate suuruse kontrollimise puudumisest.

Nginx 1.27.0-s on muudatusi, mis ei ole seotud haavatavuste kÔrvaldamisega:

  • Direktiivides «proxy_limit_rate», «fastcgi_limit_rate», «scgi_limit_rate» ja «uwsgi_limit_rate» on lisatud toetus muutujate mÀÀramiseks.
  • MĂ€lu tarbimist on vĂ€hendatud pikaajaliste pĂ€ringute töötlemisel konfiguratsioonides, kus kasutatakse direktiive «gzip», «gunzip», «ssi», «sub_filter» vĂ”i «grpc_pass».
  • GCC 14-s tekkivate probleemide lahendamine koos valiku «—with-atomic» kasutamisega.
  • Parandatud vead HTTP/3 rakenduses.

Lisaks vÀÀrib mainimist uue pĂ”hivaru avaldamist FreeNginx 1.27.0, Nginx'i fork'i, mille arendab Maksim Dunin, ĂŒks Nginx'i vĂ”tme arendajatest. FreeNginx positsioneeritakse kui mittetulunduslik projekt, mis tagab Nginx'i koodibaasi arendamise ilma ettevĂ”tte sekkumiseta. Uues versioonis on paranenud vigade kĂ€sitlemine pĂ€ringu keha lugemise ajal, NetBSD 10.0 all kogumise seadistamine ja PID-failide parem salvestamine (direktiivi «pid» on lisatud parameeter «off»).

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster