Nel server web nginx sono state identificate tre vulnerabilità (CVE-2019-9511, CVE-2019-9513, CVE-2019-9516) che portavano a un eccessivo consumo di memoria quando si utilizza il modulo ngx_http_v2_module e implementato dal protocollo HTTP/2. Le versioni vulnerabili vanno dalla 1.9.5 alla 1.17.2. Le correzioni sono state apportate in nginx 1.16.1 (ramo stabile) e 1.17.3 (ramo principale). Le vulnerabilità sono state scoperte da Jonathan Looney di Netflix.
Nella release 1.17.3 sono state incluse altre due correzioni:
- Correzione: durante l'utilizzo della compressione, nei log potevano apparire messaggi "zero size buf"; l'errore si è verificato nella 1.17.2.
- Correzione: utilizzando la direttiva resolver nel proxy SMTP,server si poteva verificare un segmentation fault.
Fonte: linux.org.ru
