Vydaný Nginx 1.31.6 s opravou pretečenia vyrovnávacej pamäte HTTP/3

Bola publikovaná hlavná vetva nginx 1.31.6, v ktorej pokračuje vývoj nových funkcií. Súbežne je podporovaná stabilná vetva 1.30.x, vykonávajú sa iba zmeny súvisiace s odstránením závažných chýb a zraniteľností. V budúcnosti bude na základe hlavnej vetvy 1.31.x vytvorená stabilná vetva 1.32. Kód projektu je napísaný v jazyku C a je distribuovaný pod licenciou BSD.

Táto verzia opravuje zraniteľnosť (CVE-2026-90439) v module ngx_http_v3_module, ktorá spôsobuje pretečenie vyrovnávacej pamäte pri manipulácii s parametrami počas fázy TLS handshake. Uvádza sa, že útočník nemôže ovládať dáta zapísané do oblasti mimo vyrovnávacej pamäte a zraniteľnosť je obmedzená na odmietnutie služby alebo poškodenie dát. Problém sa prejavuje od verzie nginx 1.29.2 v konfiguráciách vytvorených s OpenSSL 3.5.0 a staršími.

Medzi ďalšie spomenuté zmeny patria opravy chýb a prechod na ignorovanie všetkých parametrov transportného protokolu QUIC prijatých počas procesu nadväzovania pripojenia TLS.

Zdroj: opennet.ru

Kúpte si spoľahlivý hosting pre stránky s DDoS ochranou, VPS VDS servery 🔥 Kúpte si spoľahlivý webhosting s ochranou DDoS, VPS VDS servery | ProHoster