Freenginx болон nginx одоо текст хувьсагчид өгөгдөл бичихээсээ өмнө түүний хэмжээг шалгадаг болсон (+ CVE)


3

TL, DR2026 онд тогтмол экспресс болон хувьсагчтай ажиллаж байх үед илэрсэн гурав дахь буферийн халилт (мөн F5-ийн дагуу ASLR байхгүй бол RCE)-тэй тулгарсны дараа freenginx-ийн хөгжүүлэгч Максим Дунин үүнийг зогсоох цаг болсон гэж шийдэж, өгөгдөл бичихээсээ өмнө бүтээгдэхүүндээ хувьсагчийн хэмжээг шалгах функцийг нэмсэн. Nginx энэ функцийг хуулбарласан нь энэ асуудалтай холбоотой шинэ CVE-үүд арилах найдварыг төрүүлж байна.

Одоо дэлгэрэнгүй мэдээлэл авъя.

Зургадугаар сарын 19-нд хийгдсэн хийх Freenginx дээр хувьсагчийн тодорхойлогч дээр төгсгөлийн талбарыг нэмж, буферийн төгсгөлийг заадаг. Өмнө нь түүний эхлэл (pos) руу зөвхөн заагч байсан бөгөөд шаардлагатай уртыг урьдчилан тооцоолсон (одоо ч гэсэн) бөгөөд өгөгдлийг хувьсагч руу хуулах үед зөв тооцоолсон урт нь өгөгдөл буферт багтах баталгаа болно гэж үзсэн. Харамсалтай нь, янз бүрийн алдаанаас болж энэ нь 2026 оны 5-р сард хоёр удаа буруу болох нь батлагдсан.1 (linux.org.ru), 2 (linux.org.ru)), энэ нь буферийн халилт болон аймшигтай үр дагаварт хүргэсэн. Одоо хувьсагчийн буфер үүсгэх үед түүний төгсгөл рүү чиглэсэн заагч мөн дүүрдэг бөгөөд хувьсагч руу өгөгдөл бичихээс өмнө хэрэв өгөгдөл таарахгүй бол хүсэлтийн боловсруулалт хяналттай байдлаар алдаатайгаар дуусна. Энэ нь уртын тооцооллын алдаа хэвээр байж болох ч санах ойг дэмий үрэхгүй гэсэн үг юм; тэдгээр нь зөвхөн тодорхой HTTP хүсэлтийг л бүтэлгүйтүүлнэ. Дараах коммитууд (2 (freenginx.org), 3 (freenginx.org)) хандалтын бүртгэлийн код зэрэг кодын бусад хэсэгт ижил төстэй хамгаалалт нэмэгдсэн. Хувилбарыг 7-р сарын 7-нд нийтэлсэн. Freenginx 1.31.3, үүнд энэ засвар багтсан болно.

7-р сарын 15-нд эдгээр комитуудыг nginx () авсан.1 (github.com), 2 (github.com), 3 (github.com), ямар нэгэн шалтгаанаар гинжин хэлхээний хоёр дахь болон гурав дахь хэсгийг сольсон), асуудлыг оноож өгсөн CVE-2026-42533, мөн F5 албан ёсны мэдээллийг гаргажээ SA (f5.com).

Энэ удаагийн тодорхой эмзэг байдлын тухайд: энэ нь газрын зургийн удирдамжийг задалсан параметрүүдтэй regexps ашиглан ашиглах үед илэрдэг. Үүнийг идэвхжүүлэхэд шаардлагатай бусад нөхцлийн тухайд commit description болон SA дахь текстүүд бага зэрэг ялгаатай: SA нь тухайн газрын зургийн үр дүнгээс өмнө газрын зургаас үлдсэн задалсан параметрийг ашигладаг тодорхой мөрийг дараа нь тооцоолох ёстой гэж заасан. Жишээн дэх commit description-д эдгээр алхмуудын хооронд задалсан параметрийг агуулсан хувьсагчийг мөн тэглэсэн байна. Гэсэн хэдий ч энэ нь ихэнх ажиллаж буй nginx-д тохиолдох магадлал багатай тул эмзэг байдал цөөн хүнд нөлөөлсөн. Мөн энэ тохиолдолд зориулсан уртын тооцооллын засвар нь committed засваруудад байхгүй гэдгийг тэмдэглэх нь зүйтэй (эсвэл би муу хайсан уу?), зөвхөн асуудлыг хяналттай HTTP хүсэлтийн алдаа болгон хувиргадаг хамгаалалт байдаг. Хэдийгээр зарим засварууд freenginx дээр 7-р сарын 19-нд нэмэгдсэн (5bfb, 7622, b906) ижил төстэй нөхцөл байдлын уртыг тооцоолох боловч энэ нь тийм эсэх нь шууд тодорхойгүй байна.

Эмзэг байдал нь nginx 0.9.6 хувилбарт гарч ирсэн бөгөөд засваруудыг freenginx 1.31.3, nginx 1.30.4, nginx 1.31.3 хувилбаруудад оруулсан.

Nginx SA нь эмзэг байдлын талаар бие даан мэдээлж, "зохицуулсан ил тод байдлын стандарт"-ыг баримталсан хэд хэдэн хүнд талархал илэрхийлж байна:

F5 нь Мин Сюань, DKD (@pidifn), Жи'ан Жоу, AntAISecurityLab-ын Жен Янь, Рафаэль Гачек, EVO.company-ын Сергей Негодик, Calif.io-ын Лам Жун Ронг, Winfunc Research-ын Муфид ВХ (winfunc.com), Vexera AI () нарт талархал илэрхийлж байна.https://vexera.ai), Ту Тран Динх (@1w4y), Стэн Шоу (cyberstan), qianshuidewajueji, zenneth (randomguy6407), Zhenpeng (Leo) Lin of depthfirst, Лукас Йоханнес Мёллер, Vodafone Türkiye-ийн Мелих Толга Сахин, Аёуб Набил Бубаграт (GitHub: @ayoubnabil), болон Милан Йович (Kljunowsky) нарт энэ асуудлыг бидний анхааралд бие даан хүргэж, зохицуулалттай мэдээллийн хамгийн өндөр стандартыг дагаж мөрдсөнд нь талархал илэрхийлье.

freenginx дээр засварын талаарх дагалдах мэдээлэл нь үнэндээ commit мессежээр хязгаарлагддаг. CHANGELOGЭнэ засварыг "аюулгүй байдал" эсвэл "алдааны засвар" гэж ч тэмдэглээгүй, зүгээр л "онцлог" гэж тэмдэглэсэн байна. Зохиогч энэ асуудлыг чухал гэж үзээгүй бололтой. Дээр дурдсан хүмүүсийн F5 дээр мэдээлсэн асуудлууд болон freenginx-ээс хуулбарласан коммитын хоорондын хамаарлыг, эсвэл тэд (эсвэл өөр хэн нэгэн) энэ асуудлыг freenginx-ийн зохиогчид мэдээлсэн эсэхийг тодорхойлох боломжгүй юм.

Эх сурвалж: linux.org.ru

DDoS хамгаалалт, VPS VDS сервер бүхий сайтуудад найдвартай хостинг худалдаж аваарай 🔥 DDoS хамгаалалттай, VPS VDS сервертэй найдвартай вэбсайт хостинг худалдаж аваарай | ProHoster