W nginx 1.25.4 usunięto dwie podatności związane z HTTP/3

Została wydana główna wersja nginx 1.25.4, w ramach której kontynuowany jest rozwój nowych możliwości. W równolegle wspieranej stabilnej gałęzi 1.24.x wprowadzane są jedynie zmiany związane z eliminowaniem poważnych błędów i luk bezpieczeństwa. W przyszłości na podstawie głównej gałęzi 1.25.x zostanie utworzona stabilna gałąź 1.26. Kod projektu jest napisany w języku C i jest rozpowszechniany na licencji BSD.

W nowej wersji usunięto dwie luki w eksperymentalnym module http_v3_module (domyślnie wyłączony), który obsługuje protokół HTTP/3, wykorzystujący protokół QUIC jako transport dla HTTP/2. Pierwsza luka (CVE-2024-24989) wynika z dereferencji wskaźnika zerowego, a druga (CVE-2024-24990) dotyczy odwołania do pamięci po jej zwolnieniu (CVE-2024-24990). W liście zmian stwierdzono, że obie luki mogą prowadzić jedynie do awarii procesu podczas obsługi specjalnie skonstruowanych sesji QUIC, natomiast w przypadku drugiej luki nie przeprowadzono oczywiście analizy poważniejszych konsekwencji.

Oprócz usunięcia luk, w nowej wersji wprowadzono również ogólne ulepszenia i poprawki w realizacji HTTP/3 oraz usunięto błędy związane z wyciekami gniazd, błędami gniazd lub awarią przy użyciu AIO. Rozwiązano problem z przedwczesnym zamykaniem połączeń z niezakończonymi operacjami AIO podczas łagodnego zamykania starych procesów roboczych. Usunięto awarię przy przekierowywaniu błędów z kodem 415 za pomocą dyrektywy error_page, w przypadku użycia SSL-proxy i dyrektywy image_filter.

Ponadto kilka dni temu wydano njs 0.8.4, interpreter języka JavaScript dla serwer WWW nginx. Interpreter njs wdraża standardy ECMAScript i pozwala na rozszerzenie możliwości nginx w zakresie przetwarzania żądań za pomocą skryptów w konfiguracji. Skrypty mogą być używane w pliku konfiguracyjnym do definiowania rozszerzonej logiki przetwarzania żądań, generowania konfiguracji, dynamicznego generowania odpowiedzi, modyfikacji żądań/odpowiedzi lub szybkiego tworzenia atrap do rozwiązywania problemów w aplikacjach webowych. W nowej wersji wprowadzono wyłącznie poprawki błędów.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster