On vÀlja antud peamine nginx 1.27.4 versioon, mille raames jÀtkatakse uute vÔimaluste arendamist, samuti on vÀlja antud paralleelselt toetatav stabiilne versioon nginx 1.26.3, kuhu kantakse ainult tÔsiste vigade ja haavatavuste kÔrvaldamisega seotud muudatusi. Uuendustes eemaldati haavatavus (CVE-2025-23419), mis vÔimaldas mööda minna kliendi TLS-sertifikaatide kontrollimisest.
Haavatavus on pĂ”hjustatud nĂ”uetekohaste kontrollide puudumisest virtuaalhostide töötlemisel, mis on seotud ĂŒhe IP-aadressi ja portide numbritega, ning valitakse HTTPS-i pĂ€ringute tegemisel domeeninime pĂ”hjal, mis on mÀÀratud TLS-i laienduse SNI abil. Sellistes konfiguratsioonides sai rĂŒndaja uuesti kasutada TLS-seanssi teise virtuaalhosti kontekstis, et mööda minna kliendi TLS-sertifikaadi autentimisest. Probleem avaldub konfiguratsioonides, mis toetavad TLS-seansside taastamist âTLS session ticketâ abil vĂ”i kasutavad TLS-seansside vahemĂ€lu seadistustes. serverid vaikimisi, kus kasutatakse kliendi TLS-sertifikaatide autentimist. Haavatavus on olemas alates versioonist nginx 1.11.4, kui see koostatakse OpenSSL-iga ja TLSv1.3 protokoll on lubatud.
Mittemugavust tekitavad muudatused:
- Lisatud on vÔimalused ressursikasutuse vÀhendamiseks ja CPU koormuse vÀhendamiseks TLS-i kasutamisel suure arvu serveri ja asukoha plokkidega konfiguratsioonides. Lisatud muudatused vÔimaldavad mitte luua iga konfiguratsiooni ploki jaoks eraldi SSL-i konteksti (SSL_CTX OpenSSLis), vaid kasutada juba olemasolevat SSL-i konteksti vanemast plokist.
- Lahendatud probleemid konfiguratsioonifailide pika laadimisega, mis tulenesid sama komplekti korduvast tĂ”lgendamisest, TLS-sertifikaadid, vĂ”tmed ja sertifitseerimiskeskuste nimekirjad. Konfiguratsiooni taaskĂ€ivitamine on kiirem, kuna ei muutu TLS-objekte, nagu sertifikaadid, vĂ”tmed ja CRL. Objektide pĂ€rimise keelamiseks konfiguratsiooni vĂ€rskendamisel on lisatud direktiiv âssl_object_cache_inheritableâ.
- Lisatud vahemÀlu sertifikaatide ja vÔtmete jaoks, mis on laaditud direktiivide muutujate abil (nÀiteks "ssl_certificate /etc/ssl/$ssl_server_name.crt"). VahemÀlu haldamiseks on lisatud direktiivid "ssl_certificate_cache", "proxy_ssl_certificate_cache", "grpc_ssl_certificate_cache" ja "uwsgi_ssl_certificate_cache". Nende direktiivide kaudu saab seadistada vahemÀlu maksimaalse suuruse, salvestiste kehtivuse aja ja nÔudmata salvestiste puhastamise aja. NÀiteks: "ssl_certificate_cache max=1000 inactive=20s valid=1m;".
- Lisatud on direktiiv «keepalive_min_timeout», mis mÀÀratleb ajavahemiku, mille jooksul nginx ei sulge kliendiga keep-alive ĂŒhendust.
- Lahendatud probleem, mis pĂ”hjustas logidesse sĂ”numi âgzip filter failed to use preallocated memoryâ ilmumise, kui see on koostatud zlib-ng teegiga.
- Lahendatud probleem libatomic teegi koostamisel, kasutades koostamisvalikut ââwith-libatomic=DIRâ.
- Parandatud viga, mis takistas QUIC-protokolli ĂŒhenduse loomist 0-RTT kasutamisel.
- Tagatud on QUIC-i versiooni kokkulepete ignoreerimine, kui need tulevad klientidelt.
- Lahendatud probleemid koostamisel Solaris 10-s koos mooduliga ngx_http_v3_module.
- Parandatud vead HTTP/3 rakenduses.
Allikas: opennet.ru
