Nginx 1.31.6 utgitt med en rettelse for HTTP/3 bufferoverflyt

Utgivelsen av hovedgrenen til nginx 1.31.6 er publisert, og utviklingen av nye funksjoner fortsetter. Parallelt støttes den stabile grenen 1.30.x, kun endringer knyttet til eliminering av alvorlige feil og sårbarheter er gjort. I fremtiden vil den stabile grenen 1.31 bli dannet på grunnlag av hovedgrenen 1.32.x. Prosjektkoden er skrevet i C og distribueres under BSD-lisensen.

Denne utgivelsen retter et sikkerhetsproblem (CVE-2026-90439) i ngx_http_v3_module-modulen som forårsaker bufferoverløp når parametere manipuleres i TLS-håndtrykkfasen. Det oppgis at en angriper ikke kan kontrollere data som skrives til området utenfor bufferen, og sikkerhetsproblemet er begrenset til tjenestenekt eller datakorrupsjon. Problemet manifesterer seg fra og med nginx 1.29.2 i konfigurasjoner bygget med OpenSSL 3.5.0 og tidligere.

Andre endringer inkluderer feilrettinger og en overgang til å ignorere alle QUIC-transportprotokollparametere mottatt under etableringsprosessen for TLS-tilkobling.

Kilde: opennet.ru

Kjøp pålitelig hosting for nettsteder med DDoS-beskyttelse, VPS VDS-servere 🔥 Kjøp pålitelig webhotell med DDoS-beskyttelse, VPS VDS-servere | ProHoster