In nginx 1.25.4 sono state risolte due vulnerabilità relative a HTTP/3

È stata rilasciata la versione principale di nginx 1.25.4, nell'ambito della quale continua lo sviluppo di nuove funzionalità. Nella branch stabile supportata in parallelo 1.24.x vengono apportate solo modifiche relative alla risoluzione di gravi errori e vulnerabilità. In seguito, sulla base della branch principale 1.25.x, verrà formata la branch stabile 1.26. Il codice del progetto è scritto in linguaggio C ed è distribuito con licenza BSD.

Nella nuova versione sono state eliminate due vulnerabilità nel modulo sperimentale http_v3_module (disattivato di default), che fornisce supporto per il protocollo HTTP/3, utilizzando il protocollo QUIC come trasporto per HTTP/2. La prima vulnerabilità (CVE-2024-24989) è causata dalla dereferenziazione di un puntatore nullo, mentre la seconda (CVE-2024-24990) da un accesso alla memoria dopo la sua liberazione (CVE-2024-24990). Nella lista delle modifiche si afferma che entrambe le vulnerabilità possono portare solo a un arresto anomalo del processo di lavoro durante la gestione di sessioni QUIC appositamente formattate, ma per la seconda vulnerabilità sembra che non siano stati condotti ulteriori analisi su conseguenze più gravi.

Oltre alla risoluzione delle vulnerabilità, la nuova versione apporta anche miglioramenti generali e correzioni all'implementazione di HTTP/3, oltre a eliminare errori legati a perdite di socket, errori di socket o arresto anomalo durante l'uso di AIO. È stato risolto il problema della chiusura prematura delle connessioni con operazioni AIO non completate durante la chiusura morbida dei vecchi processi di lavoro. È stato eliminated un arresto anomalo durante il reindirizzamento degli errori con codice 415 utilizzando la direttiva error_page, nel caso di utilizzo SSL- del proxy e della direttiva image_filter.

Inoltre, qualche giorno fa è stata rilasciata la versione njs 0.8.4, un interprete del linguaggio JavaScript per web nginx. L'interprete njs implementa gli standard ECMAScript e consente di ampliare le funzionalità di nginx nella gestione delle richieste tramite script nella configurazione. Gli script possono essere utilizzati nel file di configurazione per definire logiche di gestione delle richieste avanzate, generare configurazioni, generare dinamicamente risposte, modificare richieste/riposte o creare rapidamente stub per risolvere problemi nelle web app. Nella nuova versione è stato annotato solo un bug fix.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster