ĂshtĂ« formuar lĂ«shimi i degĂ«s kryesore tĂ« nginx 1.27.4, nĂ« kuadĂ«r tĂ« cilit vazhdojnĂ« zhvillimet e mundĂ«sive tĂ« reja, si dhe lĂ«shimi i degĂ«s stabile 1.26.3 qĂ« mbĂ«shtetet paralelisht, nĂ« tĂ« cilin bĂ«hen vetĂ«m ndryshime qĂ« lidhen me eliminimin e gabimeve serioze dhe dobĂ«sive. NĂ« pĂ«rditĂ«sime Ă«shtĂ« eliminuar dobĂ«sia (CVE-2025-23419), e cila lejon evazionin e verifikimit tĂ« certifikatave TLS tĂ« klientĂ«ve.
Dobësia është shkaktuar nga mungesa e kontrollave të duhura gjatë përpunimit të hosteve virtualë, të lidhur me një IP dhe numër porte të njëjtë, dhe të zgjedhur gjatë aksesit nëpërmjet HTTPS në bazë të emrit të domainit, i specifikuar përmes zgjerimit TLS SNI. Në këto konfiguracione, një sulmues mund të ripërdorë seancën TLS në kontekstin e një hosti virtual të ndryshëm për të evituar autentikimin me certifikatën TLS të klientit. Problemi shfaqet në konfiguracione që mbështesin rinovimin e seancave TLS përmes "TLS session ticket" ose që përdorin cache të seancave TLS në cilësimet. serverit nga parazgjedhje, në të cilin përdoret autentifikimi me çertifikatat TLS të klientit. Vulnerabiliteti është prezent që nga lëshimi i nginx 1.11.4 kur është ndërtuar me OpenSSL dhe është aktivizuar protokolli TLSv1.3.
ndryshimet që nuk janë të lidhura me sigurinë:
- Janë shtuar mundësi për të reduktuar konsumimin e burimeve dhe për të zvogëluar ngarkesën në CPU kur përdoret TLS në konfigurime me numër të madh blokesh server dhe location. Ndryshimet e shtuara lejojnë përdorimin e kontekstit SSL të prindit, në vend të krijimit të një konteksti të veçantë SSL (SSL_CTX në OpenSSL) për çdo bllok konfigurimi.
- Problemet me ngarkesën e gjatë të skedarëve të konfigurimit për shkak të rireshtimit të një grupi të njëjtë, çelësash dhe listash të autoriteteve të sertifikimit janë zgjidhur. Rindezja e konfigurimit është përshpejtuar përmes ri-përdorimit të objekteve TLS që nuk janë ndryshuar, siç janë çertifikatat, çelësat dhe CRL. Për të çaktivizuar trashëgiminë e objekteve gjatë përditësimit të konfigurimit, është shtuar direktiva "ssl_object_cache_inheritable". Certifikatat TLS, kyçesh dhe lista e qendrave të certifikimit. Rindizja e konfiguracionit është përshpejtuar përmes ripërdorimit të objekteve TLS që nuk janë ndryshuar, siç janë certifikatat, çelësat dhe CRL. Për të çaktivizuar trashëgiminë e objekteve gjatë përditësimit të konfiguracionit, është shtuar direktiva «ssl_object_cache_inheritable».
- Shtesë për caching për certifikatat dhe çelësat e ngarkuar duke përdorur variable në direktivat (p.sh., «ssl_certificate /etc/ssl/$ssl_server_name.crt»). Për menaxhimin e cache-it janë shtuar direktivat «ssl_certificate_cache», «proxy_ssl_certificate_cache», «grpc_ssl_certificate_cache» dhe «uwsgi_ssl_certificate_cache». Nëpërmjet këtyre direktivave mund të konfigurohet madhësia maksimale e cache-it, koha e vlefshmërisë së të dhënave dhe koha për pastrimin e të dhënave të pavlefshme. Shembuj: «ssl_certificate_cache max=1000 inactive=20s valid=1m;».
- Shtuar direktiva «keepalive_min_timeout», e cila përcakton timeout-in, gjatë së cilës nginx nuk do të mbyllë lidhjen keep-alive me klientin.
- Rrjedhja e mesazheve në logun «gzip filter failed to use preallocated memory» është zgjidhur kur ndodhi ndërtimi me bibliotekën zlib-ng.
- ĂĂ«shtje me ndĂ«rtimin e bibliotekĂ«s libatomic Ă«shtĂ« zgjidhur, kur u pĂ«rdor opsioni i ndĂ«rtimit «âwith-libatomic=DIR».
- Një gabim që çonte në pamundësinë e krijimit të një lidhjeje përmes protokollit QUIC me përdorimin e 0-RTT është eliminuar.
- Ignorimi i kërkesave për negociimin e versioneve të QUIC nga klientët është siguruar.
- Problemet me ndërtimin në Solaris 10 me modul ngx_http_v3_module janë zgjidhur.
- Gabimet në realizimin e HTTP/3 janë korrigjuar.
Burimi: opennet.ru
