Nginx 1.29.8 en FreeNginx 1.29.7

Gepubliceerd uitgave van de hoofdtak nginx 1.29.8, waarin de ontwikkeling van nieuwe mogelijkheden voortduurt. In de parallel ondersteunende stabiele tak 1.28.x worden alleen wijzigingen aangebracht die verband houden met het oplossen van ernstige fouten en kwetsbaarheden. In de toekomst zal op basis van de hoofdvertakking 1.29.x een stabiele tak 1.30 worden gevormd. De code van het project is geschreven in de taal C en wordt verspreid onder de BSD-licentie.

In in de nieuwe release:

  • Nieuwe richtlijn toegevoegd max_headers, die het maximale aantal HTTP-headers in een verzoek beperkt. Bij overschrijding van de limiet wordt fout 400 (Bad Request) geretourneerd. Deze mogelijkheid is overgenomen uit FreeNginx.
  • Compatibiliteit met de OpenSSL 4.0-bibliotheek is gegarandeerd, die zich in de fase alpha-testing.
  • Het is toegestaan om maskers te gebruiken in de include-directive, opgegeven binnen het «geo»-blok.
  • Een fout in de verwerking van HTTP-responsen met code 103 (Early Hints), geretourneerd door de geproxiede backend, is opgelost.
  • Het niet instellen van de variabelen $request_port en $is_request_port in subverzoeken is verholpen.

Daarnaast kan de publicatie van de release van het project worden opgemerkt FreeNginx 1.29.7, die zich richt op fork Nginx. De ontwikkeling van de fork wordt geleid door Maksim Dunin, een van de sleutelontwikkelaars van Nginx. FreeNginx wordt gepositioneerd als een non-profitproject dat de ontwikkeling van de Nginx codebase zonder corporatieve inmenging waarborgt. De code van FreeNginx blijft onder de BSD-licentie beschikbaar. In de nieuwe versie is compatibiliteit met OpenSSL 4.0 verzekerd. Een buffer overflow (CVE-2026-27654) in de module ngx_http_dav_module, die optreedt bij de verwerking van WebDAV-verzoeken COPY en MOVE bij gebruik in de location-blokken van de alias-directieve, is verholpen. De mogelijkheid om met PTR-records in de DNS te manipuleren om aanvallersgegevens (CVE-2026-28753) in auth_http-verzoeken en de XCLIENT-opdracht in de SMTP-verbinding met de backend in te voegen is opgelost.

Bron: linux.org.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster