Rilasci nginx 1.21.0 e nginx 1.20.1 con correzione della vulnerabilità

È stato rilasciato il primo aggiornamento della nuova versione principale di nginx 1.21.0, all'interno della quale continuerà lo sviluppo di nuove funzionalità. Allo stesso tempo, è stata preparata una versione correttiva della stabile 1.20.1, parallelamente supportata, in cui vengono apportate solo modifiche relative alla risoluzione di gravi errori e vulnerabilità. L'anno prossimo, sulla base della versione principale 1.21.x, sarà formata una stabile 1.22.

Nelle nuove versioni è stata corretta una vulnerabilità (CVE-2021-23017) nel codice per la risoluzione dei nomi host in DNS, che può portare a crash o potenzialmente all'esecuzione di codice da parte dell'attaccante. Il problema si manifesta nell'elaborazione di determinate risposte del server DNS, portando a un overflow del buffer di un byte. La vulnerabilità si manifesta solo se abilitata nelle impostazioni del resolver DNS tramite la direttiva 'resolver'. Per effettuare un attacco, un malintenzionato deve essere in grado di falsificare i pacchetti UDP dal server DNS o ottenere il controllo sul server DNS. La vulnerabilità è presente a partire dalla versione nginx 0.6.18. Per risolvere il problema nelle versioni precedenti, è possibile utilizzare una patch.

Modifiche in nginx 1.21.0, non relative alla sicurezza:

  • Nei direttive «proxy_ssl_certificate», «proxy_ssl_certificate_key», «grpc_ssl_certificate», «grpc_ssl_certificate_key», «uwsgi_ssl_certificate» e «uwsgi_ssl_certificate_key» è stata aggiunta la supporto per le variabili.
  • Nel modulo proxy di posta è stata aggiunta la supporto per il «pipelining» che consente la trasmissione di più richieste POP3 o IMAP in un'unica connessione, e è stata introdotta una nuova direttiva «max_errors» che definisce il numero massimo di errori di protocollo dopo il quale la connessione verrà chiusa.
  • Nel modulo stream è stato aggiunto il parametro «fastopen», che abilita la modalità «TCP Fast Open» per i socket in ascolto.
  • Risolti i problemi di escape dei caratteri speciali durante il reindirizzamento automatico con l'aggiunta di uno slash alla fine.
  • Risolto il problema della chiusura delle connessioni con i clienti durante l'utilizzo del pipelining SMTP.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster