Ir izlaista nginx 1.23.2 galvenÄ filiÄle, kuras ietvaros turpinÄs jaunu funkciju izstrÄde, kÄ arÄ« paralÄli atbalstÄ«tÄ stabilÄ nginx 1.22.1 atzara izlaiÅ”ana, kas ietver tikai izmaiÅas, kas saistÄ«tas ar nopietnu kļūdu novÄrÅ”anu un ievainojamÄ«bas.
JaunÄs versijas novÄrÅ” divas ievainojamÄ«bas (CVE-2022-41741, CVE-2022-41742) ngx_http_mp4_module modulÄ«, kas tiek izmantots H.264/AAC failu straumÄÅ”anai. Å Ä«s ievainojamÄ«bas var izraisÄ«t atmiÅas bojÄjumus vai atmiÅas noplÅ«des, apstrÄdÄjot speciÄli izveidotu mp4 failu. Sekas tiek minÄtas kÄ darbplÅ«smas avÄrija, taÄu nav izslÄgtas arÄ« citas izpausmes, piemÄram, koda izpilde. serveris.
JÄatzÄ«mÄ, ka lÄ«dzÄ«ga ievainojamÄ«ba jau tika novÄrsta modulÄ« ngx_http_mp4_module 2012. gadÄ. TurklÄt F5 ziÅoja par lÄ«dzÄ«gu ievainojamÄ«bu (CVE-2022-41743) produktÄ NGINX Plus, kas ietekmÄ moduli ngx_http_hls_module, kas nodroÅ”ina HLS (Apple HTTP Live Streaming) protokola atbalstu.
Papildus ievainojamÄ«bu novÄrÅ”anai nginx 1.23.2 ir ierosinÄtas Å”Ädas izmaiÅas:
- Pievienots atbalsts mainÄ«gajiem ā$proxy_protocol_tlv_*ā, kas satur TLV (Type-Length-Value) lauku vÄrtÄ«bas, kas parÄdÄs protokolÄ Type-Length-Value PROXY v2.
- NodroÅ”inÄta automÄtiska Å”ifrÄÅ”anas atslÄgu rotÄcija TLS sesijas biļetÄm, ko izmanto, izmantojot koplietojamo atmiÅu direktÄ«vÄ ssl_session_cache.
- Kļūdu reÄ£istrÄÅ”anas lÄ«menis, kas saistÄ«ts ar nederÄ«giem ierakstu tipiem SSL, pazeminÄts no kritiskÄ uz informatÄ«vo lÄ«meni.
- ReÄ£istrÄcijas lÄ«menis ziÅojumiem par nespÄju pieŔķirt atmiÅu jaunai sesijai ir mainÄ«ts no brÄ«dinÄjuma uz brÄ«dinÄjumu un ir ierobežots lÄ«dz viena ieraksta izvadīŔanai sekundÄ.
- Windows platformÄ ir izveidota montÄža ar OpenSSL 3.0.
- Uzlabota PROXY protokola kļūdu atspoguļoÅ”ana žurnÄlÄ.
- NovÄrsta problÄma, kuras dÄļ direktÄ«vÄ "ssl_session_timeout" norÄdÄ«tais taimauts nedarbojÄs, izmantojot TLSv1.3, pamatojoties uz OpenSSL vai BoringSSL.
Avots: opennet.ru
