Megjelent az Nginx 1.31.6 a HTTP/3 puffer túlcsordulás javításával

Megjelent az nginx 1.31.6 főágának kiadása, amelyben az új funkciók fejlesztése folytatódik. Ezzel párhuzamosan a stabil 1.30.x ág is támogatott, csak a súlyos hibák és sebezhetőségek kiküszöbölésével kapcsolatos változtatások történnek. A jövőben a stabil 1.31 ág az 1.32.x főág alapján fog kialakulni. A projektkód C nyelven íródott és BSD licenc alatt kerül terjesztésre.

Ez a kiadás egy sebezhetőséget (CVE-2026-90439) javít az ngx_http_v3_module modulban, amely puffer túlcsordulást okoz a paraméterek manipulálásakor a TLS kézfogási fázisban. A közlemény szerint a támadó nem tudja kontrollálni a pufferen kívüli területre írt adatokat, és a sebezhetőség a szolgáltatásmegtagadásra vagy az adatsérülésre korlátozódik. A probléma az nginx 1.29.2 verziótól kezdődően jelentkezik az OpenSSL 3.5.0 és korábbi verziókkal épített konfigurációkban.

További változások közé tartoznak a hibajavítások, valamint az összes, a TLS-kapcsolat létrehozása során fogadott QUIC átviteli protokollparaméter figyelmen kívül hagyására való áttérés.

Forrás: opennet.ru

Vásároljon megbízható tárhelyet DDoS védelemmel, VPS VDS szerverekkel rendelkező webhelyekhez 🔥 Vásároljon megbízható weboldal tárhelyet DDoS védelemmel, VPS VDS szerverekkel | ProHoster