Rilasciato nginx 1.31.6 con la correzione di un buffer overflow nell'implementazione di HTTP/3

È stato pubblicato il rilascio del ramo principale di nginx 1.31.6, nel quale prosegue lo sviluppo di nuove funzionalità. Nel ramo stabile 1.30.x, mantenuto in parallelo, vengono introdotte solo modifiche legate alla correzione di errori gravi e vulnerabilità. In seguito, sulla base del ramo principale 1.31.x, verrà formato il ramo stabile 1.32. Il codice del progetto è scritto in linguaggio C ed è distribuito con licenza BSD.

Nel nuovo rilascio è stata corretta una vulnerabilità (CVE-2026-90439) nel modulo ngx_http_v3_module, che causava un buffer overflow durante la manipolazione dei parametri nella fase di negoziazione della connessione TLS. Si afferma che un attaccante non possa controllare i dati scritti nell'area al di fuori del buffer e che la vulnerabilità si limiti a un denial of service o alla corruzione dei dati. Il problema si manifesta a partire dal rilascio nginx 1.29.2 nelle configurazioni compilate con OpenSSL 3.5.0 e versioni precedenti.

Tra le altre modifiche vengono segnalate correzioni di bug e il passaggio all'ignorare tutti i parametri del protocollo di trasporto QUIC ricevuti durante l'instaurazione della connessione TLS.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS - ProHoster