Esimene vÀljalase uue pÔhiharu nginx 1.27.0 on esitatud, mille raames jÀtkatakse uute vÔimaluste arendamist. Samuti on vÀlja antud nginx 1.26.1, mis kuulub samal ajal toetatud stabiilsesse harusse, kuhu tehakse ainult parandusi tÔsiste vigade ja haavatavuste likvideerimiseks. JÀrgmise aasta jooksul luuakse pÔhiharu 1.27.x alusel stabiilne hargne 1.28. Projekti kood on kirjutatud programmeerimiskeeles C ja jagatakse BSD litsentsi alusel.
Uutes vÀljalasetel on likvideeritud 4 haavatavust, mis mÔjutavad eksperimentaalset moodulit ngx_http_v3 (mis on vaikimisi keelatud), mis pakub HTTP/3 protokolli tuge, kasutades transportimiseks QUIC protokolli HTTP/2 jaoks. Probleemid ilmnevad ainult siis, kui moodul ngx_http_v3_module on aktiveeritud ja suvand "quic" on mÀÀratud direktiivis "listen". Angie ja FreeNginx forkkide haavatavuste kohta pole seni midagi teatatud.
Haavatavus CVE-2024-34161 pĂ”hjustab mĂ€lukandjate lekkimist tööprotsesside kaudu sĂŒsteemides, mille MTU on mÀÀratud ĂŒle 4096 baidi. MĂ€lu lekkimine toimub siis, kui CRYPTO kaadrid, mida kasutatakse ĂŒhenduse lĂ€birÀÀkimisel, saadetakse pĂ€rast kliendi lĂ”pp-sĂ”numi saatmist.
Haavatavused CVE-2024-31079, CVE-2024-32760 ja CVE-2024-35200 on pĂ”hjustatud mĂ€lu rikkumisest ja vĂ”imaldavad eemalt rĂŒndajal provootseerida nginx-i tööprotsessi kokku kukkumist, luues spetsiaalselt vormindatud seansi QUIC protokolli alusel. CVE-2024-31079 ja CVE-2024-32760 haavatavustega ei vĂ€listata ka muid rĂŒnnaku tagajĂ€rgi (potentsiaalne koodijĂ”ud). Ăksikasju ei esitata, kuid tundub, et haavatavused on pĂ”hjustatud juba vabastatud mĂ€lu kasutamisest (use-after-free), vale mĂ€ludele eraldamise tagajĂ€rjel massiivi jaoks, nullviidate demosioonist ja ebapiisava kontrolli tĂ”ttu andmete suuruse ĂŒle, mis on puhvris.
Non haavatavuste likvideerimisega seotud muudatused nginx 1.27.0-s:
- Direktiivides "proxy_limit_rate", "fastcgi_limit_rate", "scgi_limit_rate" ja "uwsgi_limit_rate" on lisatud muutujate mÀÀramise tugi.
- MÀlu tarbimist on vÀhendatud pikaajaliste pÀringute töötlemisel, kui kasutada direktiive "gzip", "gunzip", "ssi", "sub_filter" vÔi "grpc_pass".
- GCC 14 probleemid, mis tekkisid valiku ââwith-atomicâ kasutamisel, on lahendatud.
- HTTP/3 rakenduse vead on parandatud.
Samuti tuleb mainida FreeNginx 1.27.0, fork Nginx'ist, uue peamise haru vĂ€ljaandmist, mille arenduseks on vastutav Maksim Dunin, ĂŒks Nginx'i peamisi arendajaid. FreeNginx on positsioneeritud kui mittetulunduslik projekt, mis tagab Nginx'i koodibaasi arendamise ilma ettevĂ”tte sekkumiseta. Uues versioonis on paranenud vigade kĂ€sitlemine pĂ€ringute keha lugemisel, NetBSD 10.0 koosseisu koostamine on paranenud ning PID-failide salvestamine on paranenud (direktiivi âpidâ on lisatud parameeter âoffâ).
Allikas: opennet.ru
