Aggiornamento nginx 1.22.1 e 1.23.2 con correzione delle vulnerabilità

È stata rilasciata la versione principale di nginx 1.23.2, all'interno della quale continua lo sviluppo di nuove funzionalità, e parallelamente è stata rilasciata la versione stabile supportata nginx 1.22.1, a cui vengono apportate solo modifiche relative alla correzione di gravi bug e vulnerabilità.

Nelle nuove versioni sono state risolte due vulnerabilità (CVE-2022-41741, CVE-2022-41742) nel modulo ngx_http_mp4_module, utilizzato per lo streaming di file nei formati H.264/AAC. Le vulnerabilità possono portare a corruzione di memoria o perdita di contenuti di memoria durante l'elaborazione di un file mp4 appositamente progettato. Come conseguenze, si menziona il crash del processo di lavoro, ma non si escludono altre manifestazioni, come l'esecuzione di codice non autorizzato. server.

È interessante notare che una vulnerabilità simile era stata già risolta nel modulo ngx_http_mp4_module nel 2012. Inoltre, la società F5 ha segnalato una vulnerabilità simile (CVE-2022-41743) nel prodotto NGINX Plus, che colpisce il modulo ngx_http_hls_module, il quale supporta il protocollo HLS (Apple HTTP Live Streaming).

Oltre alla correzione delle vulnerabilità, nginx 1.23.2 propone le seguenti modifiche:

  • È stata aggiunta la supporto per le variabili "$proxy_protocol_tlv_*", nelle quali vengono registrati i valori dei campi TLV (Type-Length-Value) previsti nel protocollo Type-Length-Value PROXY v2.
  • È garantita la rotazione automatica delle chiavi di crittografia per i ticket di sessione TLS, utilizzata con la memoria condivisa nella direttiva ssl_session_cache.
  • Il livello di registrazione per gli errori legati a registrazioni di tipo non corretto SSL, è stato abbassato da critico a livello informativo.
  • Il livello di registrazione per i messaggi di impossibilità di allocazione della memoria per una nuova sessione è stato cambiato da alert a warn e limitato alla registrazione di una sola voce al secondo.
  • Sulla piattaforma Windows è stata implementata la compilazione con OpenSSL 3.0.
  • È stato implementato il logging degli errori nel protocollo PROXY.
  • È stato risolto un problema per cui, utilizzando TLSv1.3 basato su OpenSSL o BoringSSL, non funzionava il timeout specificato nella direttiva "ssl_session_timeout".

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster