nginx 1.23.2 põhiharu väljatöötamine jätkub, mis toob endaga uusi võimalusi ning samal ajal jätkub stabiilse haru nginx 1.22.1 arendamine, kuhu lisatakse ainult tõsiste bugide ja turvaprobleemide parandused.
Uutes versioonides on kõrvaldatud kaks turvaprobleemi (CVE-2022-41741, CVE-2022-41742) ngx_http_mp4_module moodulis, mida kasutatakse H.264/AAC vormingus failide voogedastamise korraldamiseks. Turvaprobleemid võivad põhjustada mäluhalduse rikkumist või mälusisalduse leket mp4-faili töötlemise käigus. Tagajärgedeks on märgitud protsessi kokkuvarisemine, kuid ei välistata ka muid ilminguid, näiteks koodi käivitamise korraldamist. serveril.
Märkimisväärne on, et sarnane turvaprobleem on juba lahendatud ngx_http_mp4_module modulis 2012. aastal. Lisaks teatas ettevõte F5 sarnasest turvaprobleemist (CVE-2022-41743) NGINX Plus tootes, mis puudutab ngx_http_hls_module moodulit, mis toetab HLS protokolli (Apple HTTP Live Streaming).
Peale turvaprobleemide kõrvaldamise on nginx 1.23.2 ettepanekud järgmised:
- Lisatud tugi muutujatele «$proxy_protocol_tlv_*», kuhu salvestatakse TLV (Type-Length-Value) väljade väärtused, mis osalevad Type-Length-Value PROXY v2 protokollis.
- Tagatud automaatne krüppimisvõtmete vahetus TLSi seansipiletite jaoks, mida rakendada jagatud mälu kasutamisel ssl_session_cache direktiivis.
- Logimise tase vigade puhul, mis on seotud vale kirje tüübiga SSL, on alandatud kriitiliselt informatiivsele tasemele.
- Logimise tase teate jaoks, et ei ole võimalik eraldada mälu uue seansi jaoks, on muudetud alert'ilt warn'ile ja on piiritletud ühe kirje väljastamisega sekundi jooksul.
- Windowsi platvormil on seatud üles ehitamine OpenSSL 3.0-ga.
- Seatud PROXY protokolli vigade logimine.
- Eemaldatud probleem, kus TLSv1.3 kasutamisel OpenSSL'i või BoringSSL'i põhjal ei töötanud seansiajaots, mis oli määratud «ssl_session_timeout» direktiivis.
Allikas: opennet.ru
