Aktualizacja nginx 1.22.1 i 1.23.2 usuwająca podatności

Wydano stabilne wydanie głównej gałęzi nginx 1.23.2, w ramach którego kontynuowany jest rozwój nowych możliwości oraz wydanie równolegle wspieranej stabilnej gałęzi nginx 1.22.1, do której wprowadzane są wyłącznie zmiany związane z eliminacją poważnych błędów i luk bezpieczeństwa.

W nowych wersjach usunięto dwie luki w zabezpieczeniach (CVE-2022-41741, CVE-2022-41742) w module ngx_http_mp4_module, wykorzystywanym do strumieniowego odtwarzania z plików w formacie H.264/AAC. Luki te mogą prowadzić do uszkodzenia pamięci lub wycieku zawartości pamięci podczas przetwarzania specjalnie przygotowanego pliku w formacie mp4. W wyniku tego mogą wystąpić awarie procesu roboczego, ale nie wyklucza się także innych objawów, takich jak wykonywanie kodu. serwerze.

Warto zauważyć, że podobna luka była już eliminowana w module ngx_http_mp4_module w 2012 roku. Ponadto firma F5 zgłosiła podobną lukę (CVE-2022-41743) w produkcie NGINX Plus, dotyczącej modułu ngx_http_hls_module, który zapewnia wsparcie dla protokołu HLS (Apple HTTP Live Streaming).

Oprócz eliminacji luk w nginx 1.23.2 wprowadzono następujące zmiany:

  • Dodano wsparcie dla zmiennych „$proxy_protocol_tlv_*”, w które zapisywane są wartości pól TLV (Type-Length-Value), występujących w protokole Type-Length-Value PROXY v2.
  • Zabezpieczono automatyczną rotację kluczy szyfrowania dla sesyjnych biletów TLS, stosowaną przy użyciu pamięci dzielonej w dyrektywie ssl_session_cache.
  • Poziom logowania błędów związanych z nieprawidłowym typem zapisów SSL, obniżono z krytycznego do informacyjnego poziomu.
  • Poziom logowania komunikatów o braku możliwości przydzielenia pamięci dla nowej sesji zmieniono z alert na warn i ograniczono do jednego wpisu na sekundę.
  • Na platformie Windows wprowadzono kompilację z OpenSSL 3.0.
  • Wprowadzono rejestrowanie błędów protokołu PROXY.
  • Usunięto problem, który powodował, że przy użyciu TLSv1.3 opartego na OpenSSL lub BoringSSL nie działał timeout określony w dyrektywie „ssl_session_timeout”.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster