La version principale de nginx 1.27.1 a été publiée, continuant le développement de nouvelles fonctionnalités, ainsi que la publication de la branche stable parallèle de nginx 1.22.1, dans laquelle seules des modifications liées à la correction de bogues graves et de vulnérabilités sont apportées. Les mises à jour corrigent une vulnérabilité (CVE-2024-7347) dans le module ngx_http_mp4_module, entraînant l'arrêt du processus de travail lors du traitement d'un fichier MP4 spécialement conçu. Le problème apparaît depuis la version 1.5.13 lors de la compilation de nginx avec le module ngx_http_mp4_module (non compilé par défaut) et l'utilisation dans les directives de configuration mp4. Pour corriger la vulnérabilité dans les anciennes versions, un patch peut être utilisé.
En plus de la vulnérabilité dans la version nginx 1.27.1, des erreurs dans l'implémentation du protocole HTTP/3 ont également été corrigées, le traitement dans le module stream a été rendu facultatif et un problème d'ignorance des nouvelles connexions HTTP/2 lors de l'arrêt progressif des processus de travail a été résolu.
Source : opennet.ru
