Deux vulnérabilités liées à HTTP/3 ont été corrigées dans nginx 1.25.4.

La version principale de nginx 1.25.4 a été publiée, poursuivant ainsi le développement de nouvelles fonctionnalités. Dans la branche stable 1.24.x, qui est maintenue parallèlement, seules des modifications liées à la correction de bogues graves et de vulnérabilités sont apportées. À l'avenir, une branche stable 1.26 sera formée à partir de la branche principale 1.25.x. Le code du projet est écrit en C et distribué sous licence BSD.

Dans cette nouvelle version, deux vulnérabilités ont été corrigées dans le module expérimental http_v3_module (désactivé par défaut), qui offre un support pour le protocole HTTP/3, utilisant le protocole QUIC comme transport pour HTTP/2. La première vulnérabilité (CVE-2024-24989) est causée par le déférencement d'un pointeur nul, et la deuxième (CVE-2024-24990) par un accès à la mémoire après sa libération. Dans la liste des modifications, il est indiqué que les deux vulnérabilités ne peuvent entraîner qu'un plantage du processus lors du traitement de sessions QUIC spécialement conçues, mais il semble qu'une analyse des conséquences plus graves n'ait pas été réalisée pour la seconde vulnérabilité.

En plus de corriger les vulnérabilités, la nouvelle version apporte également des améliorations générales et des corrections dans l'implémentation de HTTP/3, ainsi que des correctifs liés aux fuites de sockets, aux erreurs de sockets ou aux crashs lors de l'utilisation de AIO. Un problème de fermeture prématurée des connexions avec des opérations AIO inachevées lors de l'arrêt en douceur des anciens processus de travail a été résolu. Un crash a été corrigé lors de la redirection des erreurs avec le code 415 à l'aide de la directive error_page, en cas d'utilisation SSL- de proxy et de la directive image_filter.

De plus, il y a quelques jours, la version njs 0.8.4 a été publiée, un interpréteur de JavaScript pour serveur web nginx. L'interpréteur njs met en œuvre les normes ECMAScript et permet d'étendre les capacités de nginx pour traiter les requêtes à l'aide de scripts dans la configuration. Les scripts peuvent être utilisés dans le fichier de configuration pour définir une logique d traitement des requêtes avancée, générer dynamiquement des réponses, modifier des requêtes/réponses ou rapidement créer des mocks pour résoudre des problèmes dans les applications web. Dans cette nouvelle version, seules des corrections de bogues sont signalées.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster