Nginx 1.26.3 ja 1.27.4 uuendused, mis likvideerivad TLS-iga seotud haavatavuse.

Nginx 1.27.4 vaheversiooni vÀljaanne on valmis, mille raames jÀtkub uute vÔimaluste arendamine ning samal ajal vabastatakse ka paralleelselt toetatav stabiilne vaheversioon nginx 1.26.3, kuhu tehakse ainult tÔsiste bugide ja haavatavuste lahendamiseks vajalikud muudatused. Uuendustes on kÔrvaldatud haavatavus (CVE-2025-23419), mis vÔimaldab mööda minna kliendi TLS-sertifikaatide kontrollist.

Haavatavus on pĂ”hjustatud piisavate kontrollide puudumisest virtuaalhostide töötlemisel, mis on seotud ĂŒhe IP-aadresse ja porti ning valitakse HTTPS-i kaudu vastavalt domeeninimele, mis on mÀÀratud TLS-i laienduse SNI abil. Sellistes konfiguratsioonides sai rĂŒndaja kasutada TLS-seanssi mujalt virtuaalhostist, et mööda hiilida kliendi TLS-sertifikaadi autentimisest. Probleem ilmneb konfiguratsioonides, mis toetavad TLS-seansside edasiarendust „TLS session ticket“ abil vĂ”i kasutavad TLS-seansside cache'i seadistustes. serverilt vaikimisi, kus kasutatakse kliendi TLS-sertifikaatidega autentimist. Haavatavus on olemas alates nginx 1.11.4 vĂ€ljaandest, kui see on kompileeritud OpenSSL-iga ja kasutatakse TLSv1.3 protokolli.

Mitte turvalisuse muudatused:

  • On lisatud funktsioone, et vĂ€hendada ressursi tarbimist ja vĂ€hendada CPU koormust TLS-i kasutamisel konfiguratsioonides, kus on palju serveri ja asukoha blokke. Lisatud muudatused vĂ”imaldavad, selle asemel et luua iga konfiguratsiooni ploki jaoks eraldi SSL-i konteksti (SSL_CTX OpenSSL-is), kasutada olemasolevat SSL-i konteksti vanemast plokkist.
  • Probleemid konfiguratsioonifailide pika laadimisega on lahendatud tĂ€nu sama vĂ”tmepaki ja tunnistusnimekirjade korduvanalĂŒĂŒsile. TLS-sertifikaatideKonfiguratsiooni taaskĂ€ivitamine on kiirem, sest korduvkasutatakse muutumatuid TLS-objekte, nagu sertifikaadid, vĂ”tmed ja CRL-d. Objektide pĂ€rimise keelamiseks konfiguratsiooni uuendamisel on lisatud direktiiv „ssl_object_cache_inheritable“.
  • Lisa on vahetus sertifikaatide ja vĂ”tmete vahemĂ€lu, mis laaditi ĂŒles muutujaid kasutades direktiivides (nĂ€iteks „ssl_certificate /etc/ssl/$ssl_server_name.crt“). VahemĂ€lu haldamiseks on lisatud direktiivid „ssl_certificate_cache“, „proxy_ssl_certificate_cache“, „grpc_ssl_certificate_cache“ ja „uwsgi_ssl_certificate_cache“. Nende direktiivide kaudu saab seadistada vahemĂ€lu maksimaalse suuruse, salvestuste kehtivuse aja ja mittekasutatavate salvestuste puhastamise aja. NĂ€iteks: „ssl_certificate_cache max=1000 inactive=20s valid=1m;“.
  • Lisatud direktiiv „keepalive_min_timeout“, mis mÀÀrab aja, mille jooksul nginx ei sulge kliendi keep-alive ĂŒhendust.
  • Probleem gzip filtriga, mis takistas eelnevalt eraldatud mĂ€lu kasutamist, on lahendatud, kui see on kokku pandud zlib-ng raamatukoguga.
  • Probleem libatomic raamatu kogumisega, kui kasutate kogumise valikut „—with-libatomic=DIR“, on lahendatud.
  • Viga, mis takistas QUIC protokolli kaudu ĂŒhenduse loomist 0-RTT kasutamisel, on kĂ”rvaldatud.
  • Ignored QUIC-i versiooni kokkuleppe pĂ€ringud, mis tulenevad klientidelt.
  • Solaris 10-s koos ngx_http_v3_module mooduliga esinenud kogumise probleemid on lahendatud.
  • HTTP/3 rakenduse vead on parandatud.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster