Actualizarea nginx 1.22.1 și 1.23.2 cu remedierea vulnerabilităților

A fost lansată versiunea principală a nginx 1.23.2, în care continuă dezvoltarea de noi funcționalități, precum și lansarea ramurii stabile nginx 1.22.1, care primește doar modificări legate de corectarea erorilor grave și a vulnerabilităților.

Noile versiuni au remediat două vulnerabilități (CVE-2022-41741, CVE-2022-41742) în modulul ngx_http_mp4_module, utilizat pentru streaming din fișiere în format H.264/AAC. Vulnerabilitățile pot duce la coruperea memoriei sau la scurgeri de conținut din memorie în timpul procesării unui fișier mp4 special conceput. Printre consecințe se numără oprirea necontrolată a procesului, dar nu sunt excluse alte manifestări, cum ar fi executarea de cod. server.

Este demn de menționat că o vulnerabilitate similară a fost deja remediată în modulul ngx_http_mp4_module în 2012. De asemenea, compania F5 a raportat o vulnerabilitate similară (CVE-2022-41743) în produsul NGINX Plus, care afectează modulul ngx_http_hls_module, care oferă suport pentru protocolul HLS (Apple HTTP Live Streaming).

Pe lângă corectarea vulnerabilităților în nginx 1.23.2, au fost propuse următoarele modificări:

  • A fost adăugat suport pentru variabilele „$proxy_protocol_tlv_*”, în care sunt înregistrate valorile câmpurilor TLV (Type-Length-Value) menționate în protocolul Type-Length-Value PROXY v2.
  • A fost asigurată rotirea automată a cheilor de criptare pentru tichetele de sesiune TLS, aplicată atunci când se folosește memoria partajată în directiva ssl_session_cache.
  • Nivelul de logare pentru erorile legate de tipuri incorecte de înregistrări SSL, a fost redus de la critic la informativ.
  • Nivelul de logare pentru mesajele de eșec în alocarea memoriei pentru o nouă sesiune a fost schimbat din alert în warn și limitat la o singură înregistrare pe secundă.
  • Pe platforma Windows, a fost stabilită compilarea cu OpenSSL 3.0.
  • A fost implementat logarea erorilor pentru protocolul PROXY.
  • A fost remediată problema care împiedica funcționarea timeout-ului specificat în directiva „ssl_session_timeout” atunci când se utiliza TLSv1.3 bazat pe OpenSSL sau BoringSSL.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster