Nginx versioonis 1.25.4 on kõrvaldatud kaks HTTP/3-ga seotud haavatavust.

On lõpetatud nginx 1.25.4 põhi haru väljaandmine, kus jätkub uute võimaluste arendamine. Samal ajal toetatavas stabiilses harus 1.24.x tehakse muudatusi ainult tõsiste vigade ja haavatavuste kõrvaldamiseks. Edasi arendatakse stabiilne haru 1.26 põhiharu 1.25.x baasil. Projekti kood on kirjutatud C keeles ja levitatakse BSD litsentsi alusel.

Uues versioonis on eemaldatud kaks haavatavust eksperimentaalses moodulis http_v3_module (vaikimisi keelatud), mis toetab HTTP/3 protokolli, mis kasutab HTTP/2 transpordiks QUIC protokolli. Esimene haavatavus (CVE-2024-24989) tuleneb nullviidatud de-referentsimist, ning teine (CVE-2024-24990) mälu käsitlemisest pärast selle vabastamist. Muudatuste loendis kinnitatakse, et mõlemad haavatavused võivad kaasa tuua ainult tööprotsessi ootamatu lõpetamise, kui töötada spetsiaalselt vormitud QUIC sessioonidega, kuid teise haavatavuse puhul tundub, et tõsisemaid tagajärgi analüüsitud pole.

Lisaks haavatavuste kõrvaldamisele on uues versioonis tehtud ka üldisi parandusi ja täiustusi HTTP/3 teostuses, samuti on kõrvaldatud vead, mis on seotud socket'ite lekkimisega, socket'ite vigade või ootamatute lõpetamistega AIO kasutamisel. Lahendatud on probleem, mis põhjustas ühenduste enneaegse sulgemise lõpetamata AIO-operatsioonide korral vanade tööprotsesside pehme lõpetamise ajal. Ootamatu lõpetamine, kui veateate kood 415 suunatakse error_page direktiivi abil, on kõrvaldama. SSL-proksi ja image_filter direktiiviga.

Lisaks toimus paar päeva tagasi njs 0.8.4, JavaScripti tõlkija, väljaanne veebiserver nginx. Njs tõlkija rakendab ECMAScripti standardeid ja võimaldab laiendada nginx-i võimeid päringute töötlemisel skriptide abil konfiguratsioonis. Skripte saab kasutada konfiguratsioonifailis, et määratleda laiendatud loogika päringute töötlemiseks, konfiguratsiooni loomiseks, dünaamiliseks vastuse genereerimiseks, päringu/vastuse modifitseerimiseks või probleemide lahendamiseks veebirakendustes kiired prototüübid loomiseks. Uues versioonis on fikseeritud ainult vead.

Allikas: opennet.ru

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster