Nginx 1.26.3 ja 1.27.4 vÀrskendused, mis kÔrvaldavad TLS-iga seotud haavatavuse.

On vÀlja antud peamine nginx 1.27.4 versioon, mille raames jÀtkatakse uute vÔimaluste arendamist, samuti on vÀlja antud paralleelselt toetatav stabiilne versioon nginx 1.26.3, kuhu kantakse ainult tÔsiste vigade ja haavatavuste kÔrvaldamisega seotud muudatusi. Uuendustes eemaldati haavatavus (CVE-2025-23419), mis vÔimaldas mööda minna kliendi TLS-sertifikaatide kontrollimisest.

Haavatavus on pĂ”hjustatud nĂ”uetekohaste kontrollide puudumisest virtuaalhostide töötlemisel, mis on seotud ĂŒhe IP-aadressi ja portide numbritega, ning valitakse HTTPS-i pĂ€ringute tegemisel domeeninime pĂ”hjal, mis on mÀÀratud TLS-i laienduse SNI abil. Sellistes konfiguratsioonides sai rĂŒndaja uuesti kasutada TLS-seanssi teise virtuaalhosti kontekstis, et mööda minna kliendi TLS-sertifikaadi autentimisest. Probleem avaldub konfiguratsioonides, mis toetavad TLS-seansside taastamist „TLS session ticket“ abil vĂ”i kasutavad TLS-seansside vahemĂ€lu seadistustes. serverid vaikimisi, kus kasutatakse kliendi TLS-sertifikaatide autentimist. Haavatavus on olemas alates versioonist nginx 1.11.4, kui see koostatakse OpenSSL-iga ja TLSv1.3 protokoll on lubatud.

Mittemugavust tekitavad muudatused:

  • Lisatud on vĂ”imalused ressursikasutuse vĂ€hendamiseks ja CPU koormuse vĂ€hendamiseks TLS-i kasutamisel suure arvu serveri ja asukoha plokkidega konfiguratsioonides. Lisatud muudatused vĂ”imaldavad mitte luua iga konfiguratsiooni ploki jaoks eraldi SSL-i konteksti (SSL_CTX OpenSSLis), vaid kasutada juba olemasolevat SSL-i konteksti vanemast plokist.
  • Lahendatud probleemid konfiguratsioonifailide pika laadimisega, mis tulenesid sama komplekti korduvast tĂ”lgendamisest, TLS-sertifikaadid, vĂ”tmed ja sertifitseerimiskeskuste nimekirjad. Konfiguratsiooni taaskĂ€ivitamine on kiirem, kuna ei muutu TLS-objekte, nagu sertifikaadid, vĂ”tmed ja CRL. Objektide pĂ€rimise keelamiseks konfiguratsiooni vĂ€rskendamisel on lisatud direktiiv „ssl_object_cache_inheritable“.
  • Lisatud vahemĂ€lu sertifikaatide ja vĂ”tmete jaoks, mis on laaditud direktiivide muutujate abil (nĂ€iteks "ssl_certificate /etc/ssl/$ssl_server_name.crt"). VahemĂ€lu haldamiseks on lisatud direktiivid "ssl_certificate_cache", "proxy_ssl_certificate_cache", "grpc_ssl_certificate_cache" ja "uwsgi_ssl_certificate_cache". Nende direktiivide kaudu saab seadistada vahemĂ€lu maksimaalse suuruse, salvestiste kehtivuse aja ja nĂ”udmata salvestiste puhastamise aja. NĂ€iteks: "ssl_certificate_cache max=1000 inactive=20s valid=1m;".
  • Lisatud on direktiiv «keepalive_min_timeout», mis mÀÀratleb ajavahemiku, mille jooksul nginx ei sulge kliendiga keep-alive ĂŒhendust.
  • Lahendatud probleem, mis pĂ”hjustas logidesse sĂ”numi „gzip filter failed to use preallocated memory“ ilmumise, kui see on koostatud zlib-ng teegiga.
  • Lahendatud probleem libatomic teegi koostamisel, kasutades koostamisvalikut „—with-libatomic=DIR“.
  • Parandatud viga, mis takistas QUIC-protokolli ĂŒhenduse loomist 0-RTT kasutamisel.
  • Tagatud on QUIC-i versiooni kokkulepete ignoreerimine, kui need tulevad klientidelt.
  • Lahendatud probleemid koostamisel Solaris 10-s koos mooduliga ngx_http_v3_module.
  • Parandatud vead HTTP/3 rakenduses.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster