Azhurnimi i nginx 1.22.1 dhe 1.23.2 me zgjidhjen e vulnerabiliteteve

ËshtĂ« formuar lĂ«shimi i degĂ«s kryesore nginx 1.23.2, nĂ« tĂ« cilin vazhdon zhvillimi i mundĂ«sive tĂ« reja, si dhe lĂ«shimi i degĂ«s stabile tĂ« mbĂ«shtetur paralelisht nginx 1.22.1, nĂ« tĂ« cilĂ«n bĂ«hen vetĂ«m ndryshime qĂ« lidhen me eliminimin e gabimeve tĂ« rĂ«nda dhe dobĂ«sive.

Në versionet e reja janë eliminuar dy dobësi (CVE-2022-41741, CVE-2022-41742) në modulin ngx_http_mp4_module, i cili përdoret për organizimin e transmetimit të drejtpërdrejtë nga skedarët në formatin H.264/AAC. Dobësitë mund të çojnë në dëmtim të memories ose në rrjedhjen e përmbajtjes së memories gjatë përpunimit të një skedari të veçantë në formatin mp4. Si pasoja përmenden përfundimi i papritur i procesit të punës, por nuk përjashtohen manifestime të tjera, si ekzekutimi i kodit në server.

ËshtĂ« e rĂ«ndĂ«sishme tĂ« theksohet se njĂ« dobĂ«si e ngjashme Ă«shtĂ« eliminuar mĂ« parĂ« nĂ« modulin ngx_http_mp4_module nĂ« vitin 2012. PĂ«r mĂ« tepĂ«r, kompania F5 njoftoi pĂ«r njĂ« dobĂ«si tĂ« ngjashme (CVE-2022-41743) nĂ« produktin NGINX Plus, qĂ« prek modul ngx_http_hls_module, i cili ofron mbĂ«shtetje pĂ«r protokollin HLS (Apple HTTP Live Streaming).

Përveç eliminimit të dobësive në nginx 1.23.2, janë propozuar ndryshimet e mëposhtme:

  • ËshtĂ« shtuar mbĂ«shtetje pĂ«r variablat «$proxy_protocol_tlv_*», nĂ« tĂ« cilĂ«t shkruhen vlerat e fushave TLV (Tip-GjatĂ«si-VlerĂ«), qĂ« paraqiten nĂ« protokollin Type-Length-Value PROXY v2.
  • ËshtĂ« siguruar rotacioni automatik i çelĂ«save tĂ« enkriptimit pĂ«r biletat e sesioneve TLS, qĂ« pĂ«rdoret kur pĂ«rdoret memorja e ndarĂ« nĂ« direktivĂ«n ssl_session_cache.
  • Niveli i regjistrimit pĂ«r gabimet qĂ« lidhen me llojin e pasaktĂ« tĂ« regjistrimeve SSL, Ă«shtĂ« ulur nga niveli kritik nĂ« nivel informativ.
  • Niveli i regjistrimit pĂ«r mesazhet mbi pamundĂ«sinĂ« pĂ«r tĂ« alokuar memories pĂ«r njĂ« sesion tĂ« ri Ă«shtĂ« ndryshuar nga alert nĂ« warn dhe Ă«shtĂ« kufizuar nĂ« njĂ« regjistrim nĂ« sekondĂ«.
  • NĂ« platformĂ«n Windows Ă«shtĂ« ndĂ«rtuar me OpenSSL 3.0.
  • ËshtĂ« ndjekur reflektimi nĂ« regjistrin e gabimeve tĂ« protokollit PROXY.
  • ËshtĂ« zgjidhur problemi, pĂ«r shkak tĂ« tĂ« cilit, kur pĂ«rdorej TLSv1.3 mbi OpenSSL ose BoringSSL, nuk funksiononte skadimi i caktuar nĂ« direktivĂ«n «ssl_session_timeout».

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster