A fost lansată versiunea principală a nginx 1.23.2, în care continuă dezvoltarea de noi funcționalități, precum și lansarea ramurii stabile nginx 1.22.1, care primește doar modificări legate de corectarea erorilor grave și a vulnerabilităților.
Noile versiuni au remediat două vulnerabilități (CVE-2022-41741, CVE-2022-41742) în modulul ngx_http_mp4_module, utilizat pentru streaming din fișiere în format H.264/AAC. Vulnerabilitățile pot duce la coruperea memoriei sau la scurgeri de conținut din memorie în timpul procesării unui fișier mp4 special conceput. Printre consecințe se numără oprirea necontrolată a procesului, dar nu sunt excluse alte manifestări, cum ar fi executarea de cod. server.
Este demn de menționat că o vulnerabilitate similară a fost deja remediată în modulul ngx_http_mp4_module în 2012. De asemenea, compania F5 a raportat o vulnerabilitate similară (CVE-2022-41743) în produsul NGINX Plus, care afectează modulul ngx_http_hls_module, care oferă suport pentru protocolul HLS (Apple HTTP Live Streaming).
Pe lângă corectarea vulnerabilităților în nginx 1.23.2, au fost propuse următoarele modificări:
- A fost adăugat suport pentru variabilele „$proxy_protocol_tlv_*”, în care sunt înregistrate valorile câmpurilor TLV (Type-Length-Value) menționate în protocolul Type-Length-Value PROXY v2.
- A fost asigurată rotirea automată a cheilor de criptare pentru tichetele de sesiune TLS, aplicată atunci când se folosește memoria partajată în directiva ssl_session_cache.
- Nivelul de logare pentru erorile legate de tipuri incorecte de înregistrări SSL, a fost redus de la critic la informativ.
- Nivelul de logare pentru mesajele de eșec în alocarea memoriei pentru o nouă sesiune a fost schimbat din alert în warn și limitat la o singură înregistrare pe secundă.
- Pe platforma Windows, a fost stabilită compilarea cu OpenSSL 3.0.
- A fost implementat logarea erorilor pentru protocolul PROXY.
- A fost remediată problema care împiedica funcționarea timeout-ului specificat în directiva „ssl_session_timeout” atunci când se utiliza TLSv1.3 bazat pe OpenSSL sau BoringSSL.
Sursa: opennet.ro
