Uus versioon nginx 1.27.0, mis lahendab 4 haavatavust HTTP/3 rakenduses

Esitati uusima versiooni nginx 1.27.0, mille raames jätkatakse uute võimaluste arendamist. Samuti on välja antud nginx 1.26.1, mis kuulub paralleelselt toetatava stabiilse haru alla, kuhu viidatakse ainult tõsiste vigade ja haavatavuste kõrvaldamise muudatused. Järgmise aasta jooksul luuakse põhiharu 1.27.x baasil stabiilne haru 1.28. Projekti kood on kirjutatud C keeles ja jagatakse BSD litsentsiga.

Uutes versioonides on kõrvaldatud 4 haavatavust, mis mõjutavad eksperimentaalset moodulit ngx_http_v3 (vaikimisi välja lülitatud), mis toetab HTTP/3 protokolli, kasutades protokolli QUIC HTTP/2 transpordina. Probleemid ilmnevad ainult mooduli ngx_http_v3_module aktiveerimise ja „quic” valiku seadistamise korral direktiivis „listen”. Angie ja FreeNginx forkide haavatavuse kohta ei ole veel teavet.

CVE-2024-34161 haavatavus viib tööprotsessi mälusisalduse leket süsteemides, mille MTU on seadistatud üle 4096 bitti. Mälusisalduse leke tekib siis, kui saadetakse CRYPTO kaadreid, mida kasutatakse ühenduse moodustamise ajal pärast kliendi lõpp-sõnumi saatmist.

CVE-2024-31079, CVE-2024-32760 ja CVE-2024-35200 haavatavused on põhjustatud mälu kahjustusest ja võimaldavad kaugemal asuval ründajal saavutada nginx tööprotsessi kokkuvarisemise, luues spetsiaalselt kujundatud QUIC protokolli seansi. Samuti ei saa välistada teiste rünnaku tagajärgede esinemist (potentsiaalne koodijõudmine ründaja poolt?). Üksikasju ei esitata, kuid koodeksi parandustest on järeldatud, et haavatavused tulenevad juba vabastatud mälu (use-after-free) juurde pääsemisest, vale mälu eraldamisest massiivi jaoks, nullviidatu dereferentsimisest ja andmete puhverserverisse paigutatavate suuruse kontrollimise puudumisest.

Nginx 1.27.0-s on muudatusi, mis ei ole seotud haavatavuste kõrvaldamisega:

  • Direktiivides «proxy_limit_rate», «fastcgi_limit_rate», «scgi_limit_rate» ja «uwsgi_limit_rate» on lisatud toetus muutujate määramiseks.
  • Mälu tarbimist on vähendatud pikaajaliste päringute töötlemisel konfiguratsioonides, kus kasutatakse direktiive «gzip», «gunzip», «ssi», «sub_filter» või «grpc_pass».
  • GCC 14-s tekkivate probleemide lahendamine koos valiku «—with-atomic» kasutamisega.
  • Parandatud vead HTTP/3 rakenduses.

Lisaks väärib mainimist uue põhivaru avaldamist FreeNginx 1.27.0, Nginx'i fork'i, mille arendab Maksim Dunin, üks Nginx'i võtme arendajatest. FreeNginx positsioneeritakse kui mittetulunduslik projekt, mis tagab Nginx'i koodibaasi arendamise ilma ettevõtte sekkumiseta. Uues versioonis on paranenud vigade käsitlemine päringu keha lugemise ajal, NetBSD 10.0 all kogumise seadistamine ja PID-failide parem salvestamine (direktiivi «pid» on lisatud parameeter «off»).

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster