Lansările nginx 1.21.0 și nginx 1.20.1 cu remedieri ale vulnerabilităților

A fost lansată prima versiune a noului ramificări principale nginx 1.21.0, în cadrul căreia va continua dezvoltarea noilor funcționalități. În același timp, a fost pregătită o versiune corectivă pentru ramura stabilă 1.20.1, care include doar modificări legate de remedierea erorilor grave și a vulnerabilităților. Anul viitor, pe baza ramurii principale 1.21.x, va fi formată ramura stabilă 1.22.

În noile versiuni a fost eliminată o vulnerabilitate (CVE-2021-23017) în codul pentru rezolvarea numelui gazdelor în DNS, care poate duce la o blocare sau, potențial, la executarea codului atacatorului. Problema se manifestă în procesarea anumitor răspunsuri de la serverul DNS, conducând la un overflow de buffer de un byte. Vulnerabilitatea se manifestă doar când este activată în setările rezolvatorului DNS prin directiva „resolver”. Pentru a efectua un atac, agresorul trebuie să aibă capacitatea de a falsifica pachete UDP de la serverul DNS sau de a obține controlul asupra serverului DNS. Vulnerabilitatea există începând cu versiunea nginx 0.6.18. Pentru a remedia problema în versiunile mai vechi, poate fi utilizat un patch.

Modificările din nginx 1.21.0, care nu sunt legate de securitate:

  • În directivele „proxy_ssl_certificate”, „proxy_ssl_certificate_key”, „grpc_ssl_certificate”, „grpc_ssl_certificate_key”, „uwsgi_ssl_certificate” și „uwsgi_ssl_certificate_key” a fost adăugat suport pentru variabile.
  • În modulul proxy pentru poștă a fost adăugată suport pentru „pipelining” pentru transmiterea mai multor cereri POP3 sau IMAP într-o singură conexiune, precum și a fost adăugată o nouă directivă „max_errors”, care definește numărul maxim de erori de protocol după care conexiunea va fi închisă.
  • Modulului stream i s-a adăugat parametrul „fastopen”, care activează modul „TCP Fast Open” pentru socket-urile de ascultare.
  • Au fost rezolvate problemele cu escaparea caracterelor speciale la redirecționarea automată cu adăugarea unui slash la final.
  • A fost rezolvată problema închiderii conexiunilor cu clienții la utilizarea SMTP pipelining.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster