Rilasci di nginx 1.21.0 e nginx 1.20.1 con correzione delle vulnerabilità

È stata rilasciata la prima versione del nuovo ramo principale nginx 1.21.0, all'interno del quale continueranno a essere sviluppate nuove funzionalità. Contemporaneamente è stata preparata una versione correttiva per il ramo stabile parallelo 1.20.1, che apporta solo modifiche relative alla risoluzione di gravi errori e vulnerabilità. L'anno prossimo, sulla base del ramo principale 1.21.x, sarà formata una versione stabile 1.22.

Nelle nuove versioni è stata risolta una vulnerabilità (CVE-2021-23017) nel codice per la risoluzione dei nomi host in DNS, che può portare a un crash o, potenzialmente, all'esecuzione di codice da parte dell'attaccante. Il problema si manifesta nella gestione di alcune risposte del server DNS, portando a un overflow di buffer di un byte. La vulnerabilità si manifesta solo se è attivata nelle impostazioni del resolver DNS tramite la direttiva 'resolver'. Per compiere l'attacco, un malintenzionato deve essere in grado di falsificare pacchetti UDP dal server DNS o controllare il server DNS. La vulnerabilità si manifesta a partire dalla versione nginx 0.6.18. Per risolvere il problema nelle versioni precedenti, è possibile utilizzare una patch.

Modifiche a nginx 1.21.0 non relative alla sicurezza:

  • Nelle direttive «proxy_ssl_certificate», «proxy_ssl_certificate_key», «grpc_ssl_certificate», «grpc_ssl_certificate_key», «uwsgi_ssl_certificate» e «uwsgi_ssl_certificate_key» è stata aggiunta la supporto per le variabili.
  • Nel modulo di proxy per posta è stato aggiunto il supporto per il 'pipelining' per l'invio di più richieste POP3 o IMAP in un'unica connessione, e è stata aggiunta una nuova direttiva 'max_errors', che definisce il numero massimo di errori di protocollo dopo il quale la connessione verrà chiusa.
  • Nel modulo stream è stato aggiunto il parametro «fastopen», che attiva la modalità «TCP Fast Open» per i socket in ascolto.
  • Sono stati risolti problemi di escape dei caratteri speciali durante il reindirizzamento automatico con aggiunta di uno slash alla fine.
  • È stato risolto il problema con la chiusura delle connessioni con i client durante l'uso del pipelining SMTP.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster