Nginx 1.29.8 et FreeNginx 1.29.7

Publié publication de la branche principale nginx 1.29.8, qui continue le développement de nouvelles fonctionnalités. Dans la branche stable parallèlement maintenue, 1.28.x seules les modifications liées à la correction de bogues critiques et de vulnérabilités sont apportées. À l'avenir, une branche stable 1.30 sera créée à partir de la branche principale 1.29.x. Le code du projet est écrit en C et est distribué sous licence BSD.

Dans nouvelle version:

  • Directive ajoutée max_headers, qui limite le nombre maximal d'en-têtes HTTP dans la requête. En cas de dépassement de la limite, une erreur 400 (Bad Request) est renvoyée. Cette fonctionnalité a été transférée de FreeNginx.
  • La compatibilité avec la bibliothèque OpenSSL 4.0, qui est en phase de test alpha.
  • L'utilisation de masques dans la directive include spécifiée dans le bloc «geo» est autorisée.
  • Une erreur dans le traitement des réponses HTTP avec le code 103 (Early Hints), renvoyées par le backend proxy, a été corrigée.
  • Les variables $request_port et $is_request_port ne sont plus omises dans les sous-requêtes.

On peut également noter la publication de la version du projet FreeNginx 1.29.7, développant fork Nginx. Le développement du fork est dirigé par Maxim Dunin, l'un des développeurs clés de Nginx. FreeNginx est positionné comme un projet non commercial, garantissant le développement de la base de code Nginx sans intervention d'entreprise. Le code de FreeNginx reste sous licence BSD. Dans de la nouvelle version la compatibilité avec OpenSSL 4.0 a été assurée. Un débordement de tampon (CVE-2026-27654) a été corrigé dans le module ngx_http_dav_module, se produisant lors du traitement des requêtes WebDAV COPY et MOVE lorsqu'elles sont utilisées dans les blocs location avec la directive alias. La possibilité de manipuler des enregistrements PTR dans le DNS pour substituer les données de l'attaquant (CVE-2026-28753) dans les requêtes auth_http et la commande XCLIENT dans une connexion SMTP au backend a été éliminée.

Source : linux.org.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster