Nginx 1.30.0

După un an de dezvoltare, proiectul Nginx a anunțat lansarea unei noi versiuni stabile 1.30.0. În cadrul pregătirii versiunii stabile, au fost corectate șase vulnerabilități, patru dintre ele fiind legate de modul de procesare a fișierelor media și a protocoalelor de autentificare. Principala modificare a fost suportul pentru HTTP/3 și QUIC, care acum este considerat gata pentru mediul de producție.

Vulnerabilități corectate:

  • CVE-2026-27654: O depășire a buffer-ului în procesarea cererilor COPY sau MOVE în location cu directiva alias poate permite unui atacator să iasă din directorul rădăcină al site-ului.
  • CVE-2026-27784: Un fișier MP4 format special poate provoca prăbușirea procesului de lucru pe platformele de 32 de biți.
  • CVE-2026-27651: O eroare de segmentare în procesul de lucru atunci când se utilizează metodele de autentificare CRAM-MD5 sau APOP cu reautentificarea activată.
  • CVE-2026-28753: Utilizarea înregistrărilor DNS PTR pentru a injecta date în cererile auth_http și în comanda XCLIENT dintr-o conexiune SMTP de backend.
  • CVE-2026-28755: Finalizare cu succes SSL- a handshake-ului, în ciuda respingerii certificatului clientului în timpul verificării OCSP în modulul stream.

Alte noutăți semnificative:

  • HTTP Early Hints (103): Serverul poate trimite antete preliminare fără a aștepta generarea completă a răspunsului pe backend, accelerând astfel încărcarea paginilor.
  • Encrypted ClientHello (ECH): O funcție de confidențialitate TLS care ascunde numele site-ului solicitat de observatorii rețelei.
  • Sticky Sessions: Directiva sticky în blocul upstream asigură „legarea” sesiunilor clientului la un anumit server backend.
  • Multipath TCP (MPTCP): Suport pentru parametrul multipath în directiva listen pentru îmbunătățirea disponibilității și lățimii de bandă la nivel de transport.
  • Keep-Alive: Valoarea proxy_http_version a fost schimbată implicit la 1.1, iar antetul Connection nu mai este trimis proxy-serverul, ceea ce îmbunătățește reutilizarea conexiunilor.
  • OpenSSL 4.0: Asigurată compatibilitatea cu viitoarea versiune majoră a bibliotecii criptografice.
  • modul geo: Directiva include din cadrul blocului geo suportă acum simboluri wildcard.

Sursa: linux.org.ru

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster