Lancering van nginx 1.31.6 met oplossing voor buffer overflow in de HTTP/3-implementatie

De publicatie van de belangrijkste versie van nginx 1.31.6 is uitgebracht, waarin de ontwikkeling van nieuwe mogelijkheden wordt voortgezet. In de parallel ondersteunde stabiele tak 1.30.x worden alleen wijzigingen aangebracht die verband houden met het oplossen van ernstige fouten en kwetsbaarheden. In de toekomst zal op basis van de hoofdtak 1.31.x een stabiele tak 1.32 worden gevormd. De projectcode is geschreven in C en wordt verspreid onder de BSD-licentie.

In de nieuwe release is een kwetsbaarheid (CVE-2026-90439) in de ngx_http_v3_module opgelost, die kan leiden tot een bufferoverflow bij manipulatie van parameters tijdens de onderhandelingen van de TLS-verbinding. Het wordt gesteld dat de aanvaller niet in staat is de gegevens te controleren die worden geschreven buiten de buffer, en de kwetsbaarheid beperkt zich tot een denial-of-service of beschadiging van gegevens. Het probleem doet zich voor vanaf de release van nginx 1.29.2 in configuraties die zijn samengesteld met OpenSSL 3.5.0 en eerdere versies.

Andere wijzigingen omvatten bugfixes en de overstap naar het negeren van alle parameters van het transportprotocol QUIC, ontvangen tijdens de totstandkoming van de TLS-verbinding.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster