Nginx 1.27.4 vaheversiooni vÀljaanne on valmis, mille raames jÀtkub uute vÔimaluste arendamine ning samal ajal vabastatakse ka paralleelselt toetatav stabiilne vaheversioon nginx 1.26.3, kuhu tehakse ainult tÔsiste bugide ja haavatavuste lahendamiseks vajalikud muudatused. Uuendustes on kÔrvaldatud haavatavus (CVE-2025-23419), mis vÔimaldab mööda minna kliendi TLS-sertifikaatide kontrollist.
Haavatavus on pĂ”hjustatud piisavate kontrollide puudumisest virtuaalhostide töötlemisel, mis on seotud ĂŒhe IP-aadresse ja porti ning valitakse HTTPS-i kaudu vastavalt domeeninimele, mis on mÀÀratud TLS-i laienduse SNI abil. Sellistes konfiguratsioonides sai rĂŒndaja kasutada TLS-seanssi mujalt virtuaalhostist, et mööda hiilida kliendi TLS-sertifikaadi autentimisest. Probleem ilmneb konfiguratsioonides, mis toetavad TLS-seansside edasiarendust âTLS session ticketâ abil vĂ”i kasutavad TLS-seansside cache'i seadistustes. serverilt vaikimisi, kus kasutatakse kliendi TLS-sertifikaatidega autentimist. Haavatavus on olemas alates nginx 1.11.4 vĂ€ljaandest, kui see on kompileeritud OpenSSL-iga ja kasutatakse TLSv1.3 protokolli.
Mitte turvalisuse muudatused:
- On lisatud funktsioone, et vÀhendada ressursi tarbimist ja vÀhendada CPU koormust TLS-i kasutamisel konfiguratsioonides, kus on palju serveri ja asukoha blokke. Lisatud muudatused vÔimaldavad, selle asemel et luua iga konfiguratsiooni ploki jaoks eraldi SSL-i konteksti (SSL_CTX OpenSSL-is), kasutada olemasolevat SSL-i konteksti vanemast plokkist.
- Probleemid konfiguratsioonifailide pika laadimisega on lahendatud tĂ€nu sama vĂ”tmepaki ja tunnistusnimekirjade korduvanalĂŒĂŒsile. TLS-sertifikaatideKonfiguratsiooni taaskĂ€ivitamine on kiirem, sest korduvkasutatakse muutumatuid TLS-objekte, nagu sertifikaadid, vĂ”tmed ja CRL-d. Objektide pĂ€rimise keelamiseks konfiguratsiooni uuendamisel on lisatud direktiiv âssl_object_cache_inheritableâ.
- Lisa on vahetus sertifikaatide ja vĂ”tmete vahemĂ€lu, mis laaditi ĂŒles muutujaid kasutades direktiivides (nĂ€iteks âssl_certificate /etc/ssl/$ssl_server_name.crtâ). VahemĂ€lu haldamiseks on lisatud direktiivid âssl_certificate_cacheâ, âproxy_ssl_certificate_cacheâ, âgrpc_ssl_certificate_cacheâ ja âuwsgi_ssl_certificate_cacheâ. Nende direktiivide kaudu saab seadistada vahemĂ€lu maksimaalse suuruse, salvestuste kehtivuse aja ja mittekasutatavate salvestuste puhastamise aja. NĂ€iteks: âssl_certificate_cache max=1000 inactive=20s valid=1m;â.
- Lisatud direktiiv âkeepalive_min_timeoutâ, mis mÀÀrab aja, mille jooksul nginx ei sulge kliendi keep-alive ĂŒhendust.
- Probleem gzip filtriga, mis takistas eelnevalt eraldatud mÀlu kasutamist, on lahendatud, kui see on kokku pandud zlib-ng raamatukoguga.
- Probleem libatomic raamatu kogumisega, kui kasutate kogumise valikut ââwith-libatomic=DIRâ, on lahendatud.
- Viga, mis takistas QUIC protokolli kaudu ĂŒhenduse loomist 0-RTT kasutamisel, on kĂ”rvaldatud.
- Ignored QUIC-i versiooni kokkuleppe pÀringud, mis tulenevad klientidelt.
- Solaris 10-s koos ngx_http_v3_module mooduliga esinenud kogumise probleemid on lahendatud.
- HTTP/3 rakenduse vead on parandatud.
Allikas: opennet.ru
