U prezantua lëshimi i parë i degës kryesore të re nginx 1.21.0, ku do të vazhdojë zhvillimi i mundësive të reja. Në të njëjtën kohë, është përgatitur një lëshim korrigjues për degën stabile 1.20.1, ku bëhen vetëm ndryshime që lidhen me rregullimin e gabimeve serioze dhe dobësive. Në vitin e ardhshëm, do të formohet dega stabile 1.22 mbi bazën e degës kryesore 1.21.x.
Në versionet e reja është rregulluar dobësia (CVE-2021-23017) në kodin për zgjidhjen e emrave të hosteve në DNS, e cila mund të çojë në crash ose potencialisht në ekzekutimin e kodit nga sulmuesi. Problemi shfaqet gjatë përpunimit të përgjigjeve të caktuara nga serveri DNS, duke çuar në një mbushje te një bajt. Dobësia shfaqet vetëm kur është aktivizuar në konfigurimet e rezolverit DNS përmes direktivës "resolver". Për të kryer një sulm, agresori duhet të ketë mundësinë të falsifikojë paketat UDP nga serveri DNS ose të ketë kontroll mbi serverin DNS. Dobësia shfaqet që nga lëshimi i nginx 0.6.18. Për të rregulluar problemin në lëshimet e vjetra mund të përdoret një patch.
Ndryshimet në nginx 1.21.0, që nuk lidhen me sigurinë:
- Në direktivat "proxy_ssl_certificate", "proxy_ssl_certificate_key", "grpc_ssl_certificate", "grpc_ssl_certificate_key", "uwsgi_ssl_certificate" dhe "uwsgi_ssl_certificate_key" është shtuar mbështetje për variablat.
- Në modul të proxy për postën është shtuar mbështetje për "pipelining" për dërgimin e disa kërkesave POP3 ose IMAP në një lidhje të vetme, si dhe është shtuar një direktivë e re "max_errors", që përcakton numrin maksimal të gabimeve të protokollit, pas të cilave lidhja do të mbyllet.
- Në modulin e stream është shtuar parametri "fastopen", që aktivizon modin "TCP Fast Open" për soketët që dëgjojnë.
- Janë zgjidhur problemet me përjashtimin e karaktereve speciale gjatë ridrejtimit automatik me shtimin e slashit në fund.
- ĂshtĂ« zgjidhur problemi me mbylljen e lidhjeve me klientĂ«t gjatĂ« pĂ«rdorimit tĂ« SMTP pipelining.
Burimi: opennet.ru
