Mise à jour de nginx 1.22.1 et 1.23.2 corrigeant des vulnérabilités

La publication de la branche principale nginx 1.23.2 a été effectuée, dans le cadre de laquelle le développement de nouvelles fonctionnalités se poursuit, ainsi que la publication de la branche stable nginx 1.22.1, qui ne reçoit que des modifications liées à la correction de graves erreurs et vulnérabilités.

Dans les nouvelles versions, deux vulnérabilités (CVE-2022-41741, CVE-2022-41742) ont été corrigées dans le module ngx_http_mp4_module, utilisé pour le streaming à partir de fichiers au format H.264/AAC. Les vulnérabilités peuvent entraîner une corruption de la mémoire ou une fuite de contenu mémoire lors du traitement d'un fichier mp4 spécialement conçu. Les conséquences mentionnées incluent la terminaison anormale du processus, mais d'autres manifestations telles que l'exécution de code ne sont pas exclues. le serveur.

Il est intéressant de noter qu'une vulnérabilité similaire avait déjà été corrigée dans le module ngx_http_mp4_module en 2012. De plus, la société F5 a signalé une vulnérabilité similaire (CVE-2022-41743) dans le produit NGINX Plus, affectant le module ngx_http_hls_module, qui prend en charge le protocole HLS (Apple HTTP Live Streaming).

En plus de la correction des vulnérabilités dans nginx 1.23.2, les changements suivants ont été proposés :

  • Ajout de la prise en charge des variables « $proxy_protocol_tlv_* », dans lesquelles sont enregistrées les valeurs des champs TLV (Type-Length-Value) figurant dans le protocole Type-Length-Value PROXY v2.
  • Mise en œuvre de la rotation automatique des clés de cryptage pour les tickets de session TLS, utilisée lors de l'utilisation de la mémoire partagée dans la directive ssl_session_cache.
  • Le niveau de journalisation pour les erreurs liées aux types d'enregistrement incorrects SSL, a été réduit du niveau critique au niveau informatif.
  • Le niveau de journalisation pour les messages d'impossibilité d'allouer de la mémoire pour une nouvelle session a été modifié de alert à warn et est limité à l'émission d'un enregistrement par seconde.
  • Sur la plateforme Windows, une compilation avec OpenSSL 3.0 a été mise en place.
  • La journalisation des erreurs du protocole PROXY a été mise en place.
  • Un problème a été résolu, en raison duquel le timeout spécifié dans la directive « ssl_session_timeout » ne fonctionnait pas lors de l'utilisation de TLSv1.3 basé sur OpenSSL ou BoringSSL.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster