È stata rilasciata la versione principale di nginx 1.27.1, che continua a sviluppare nuove funzionalità, ed è stata rilasciata parallelamente la versione stabile di nginx 1.22.1, nella quale vengono apportate solo modifiche per correggere errori gravi e vulnerabilità. Negli aggiornamenti è stata corretta una vulnerabilità (CVE-2024-7347) nel modulo ngx_http_mp4_module, che causa l'arresto anomalo del processo di lavoro durante l'elaborazione di un file MP4 appositamente formattato. Il problema si manifesta a partire dalla versione 1.5.13 quando nginx viene compilato con il modulo ngx_http_mp4_module (non incluso per impostazione predefinita) e utilizzando la direttiva mp4 nelle impostazioni. Per correggere la vulnerabilità nelle versioni precedenti, è possibile utilizzare una patch.
Oltre alla vulnerabilità nella versione nginx 1.27.1, sono stati corretti anche errori nell'implementazione del protocollo HTTP/3, è stato reso facoltativo il gestore nel modulo stream e risolta la questione dell'ignoranza delle nuove connessioni HTTP/2 durante lo shutdown controllato dei processi di lavoro.
Fonte: opennet.ru
