Lëshimet nginx 1.21.0 dhe nginx 1.20.1 me rregullim të dobësisë

U prezantua lëshimi i parë i degës kryesore të re nginx 1.21.0, ku do të vazhdojë zhvillimi i mundësive të reja. Në të njëjtën kohë, është përgatitur një lëshim korrigjues për degën stabile 1.20.1, ku bëhen vetëm ndryshime që lidhen me rregullimin e gabimeve serioze dhe dobësive. Në vitin e ardhshëm, do të formohet dega stabile 1.22 mbi bazën e degës kryesore 1.21.x.

Në versionet e reja është rregulluar dobësia (CVE-2021-23017) në kodin për zgjidhjen e emrave të hosteve në DNS, e cila mund të çojë në crash ose potencialisht në ekzekutimin e kodit nga sulmuesi. Problemi shfaqet gjatë përpunimit të përgjigjeve të caktuara nga serveri DNS, duke çuar në një mbushje te një bajt. Dobësia shfaqet vetëm kur është aktivizuar në konfigurimet e rezolverit DNS përmes direktivës "resolver". Për të kryer një sulm, agresori duhet të ketë mundësinë të falsifikojë paketat UDP nga serveri DNS ose të ketë kontroll mbi serverin DNS. Dobësia shfaqet që nga lëshimi i nginx 0.6.18. Për të rregulluar problemin në lëshimet e vjetra mund të përdoret një patch.

Ndryshimet në nginx 1.21.0, që nuk lidhen me sigurinë:

  • NĂ« direktivat "proxy_ssl_certificate", "proxy_ssl_certificate_key", "grpc_ssl_certificate", "grpc_ssl_certificate_key", "uwsgi_ssl_certificate" dhe "uwsgi_ssl_certificate_key" Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r variablat.
  • NĂ« modul tĂ« proxy pĂ«r postĂ«n Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r "pipelining" pĂ«r dĂ«rgimin e disa kĂ«rkesave POP3 ose IMAP nĂ« njĂ« lidhje tĂ« vetme, si dhe Ă«shtĂ« shtuar njĂ« direktivĂ« e re "max_errors", qĂ« pĂ«rcakton numrin maksimal tĂ« gabimeve tĂ« protokollit, pas tĂ« cilave lidhja do tĂ« mbyllet.
  • NĂ« modulin e stream Ă«shtĂ« shtuar parametri "fastopen", qĂ« aktivizon modin "TCP Fast Open" pĂ«r soketĂ«t qĂ« dĂ«gjojnĂ«.
  • JanĂ« zgjidhur problemet me pĂ«rjashtimin e karaktereve speciale gjatĂ« ridrejtimit automatik me shtimin e slashit nĂ« fund.
  • ËshtĂ« zgjidhur problemi me mbylljen e lidhjeve me klientĂ«t gjatĂ« pĂ«rdorimit tĂ« SMTP pipelining.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster