Nel server web nginx sono state riscontrate tre problematiche (CVE-2019-9511, CVE-2019-9513, CVE-2019-9516) che causavano un eccessivo consumo di memoria durante l'uso del modulo ngx_http_v2_module e implementato dal protocollo HTTP/2. Le versioni vulnerabili vanno dalla 1.9.5 alla 1.17.2. Le correzioni sono state apportate in nginx 1.16.1 (branch stabile) e 1.17.3 (branch principale). I problemi sono stati scoperti da Jonathan Looney di Netflix.
Nella release 1.17.3 sono stati aggiunti altri due fix:
- Correzione: con l'uso della compressione, nei log potevano apparire messaggi «zero size buf»; l'errore è emerso nella 1.17.2.
- Correzione: con l'uso della direttiva resolver nel proxy SMTPserver si poteva verificare un errore di segmentation fault.
Fonte: linux.org.ru
