Nginx 1.22.1 un 1.23.2 atjauninājums ar labotu ievainojamību

Ir izlaista nginx 1.23.2 galvenā filiāle, kuras ietvaros turpinās jaunu funkciju izstrāde, kā arÄ« paralēli atbalstÄ«tā stabilā nginx 1.22.1 atzara izlaiÅ”ana, kas ietver tikai izmaiņas, kas saistÄ«tas ar nopietnu kļūdu novērÅ”anu un ievainojamÄ«bas.

Jaunās versijas novērÅ” divas ievainojamÄ«bas (CVE-2022-41741, CVE-2022-41742) ngx_http_mp4_module modulÄ«, kas tiek izmantots H.264/AAC failu straumēŔanai. Å Ä«s ievainojamÄ«bas var izraisÄ«t atmiņas bojājumus vai atmiņas noplÅ«des, apstrādājot speciāli izveidotu mp4 failu. Sekas tiek minētas kā darbplÅ«smas avārija, taču nav izslēgtas arÄ« citas izpausmes, piemēram, koda izpilde. serveris.

JāatzÄ«mē, ka lÄ«dzÄ«ga ievainojamÄ«ba jau tika novērsta modulÄ« ngx_http_mp4_module 2012. gadā. Turklāt F5 ziņoja par lÄ«dzÄ«gu ievainojamÄ«bu (CVE-2022-41743) produktā NGINX Plus, kas ietekmē moduli ngx_http_hls_module, kas nodroÅ”ina HLS (Apple HTTP Live Streaming) protokola atbalstu.

Papildus ievainojamÄ«bu novērÅ”anai nginx 1.23.2 ir ierosinātas Ŕādas izmaiņas:

  • Pievienots atbalsts mainÄ«gajiem ā€œ$proxy_protocol_tlv_*ā€, kas satur TLV (Type-Length-Value) lauku vērtÄ«bas, kas parādās protokolā Type-Length-Value PROXY v2.
  • NodroÅ”ināta automātiska Å”ifrēŔanas atslēgu rotācija TLS sesijas biļetēm, ko izmanto, izmantojot koplietojamo atmiņu direktÄ«vā ssl_session_cache.
  • Kļūdu reÄ£istrēŔanas lÄ«menis, kas saistÄ«ts ar nederÄ«giem ierakstu tipiem SSL, pazemināts no kritiskā uz informatÄ«vo lÄ«meni.
  • ReÄ£istrācijas lÄ«menis ziņojumiem par nespēju pieŔķirt atmiņu jaunai sesijai ir mainÄ«ts no brÄ«dinājuma uz brÄ«dinājumu un ir ierobežots lÄ«dz viena ieraksta izvadīŔanai sekundē.
  • Windows platformā ir izveidota montāža ar OpenSSL 3.0.
  • Uzlabota PROXY protokola kļūdu atspoguļoÅ”ana žurnālā.
  • Novērsta problēma, kuras dēļ direktÄ«vā "ssl_session_timeout" norādÄ«tais taimauts nedarbojās, izmantojot TLSv1.3, pamatojoties uz OpenSSL vai BoringSSL.

Avots: opennet.ru

Pievieno komentāru