Përditësimet nginx 1.26.3 dhe 1.27.4 me rregullimin e një dobësie lidhur me TLS

ËshtĂ« formuar lĂ«shimi i degĂ«s kryesore nginx 1.27.4, nĂ« tĂ« cilin vazhdon zhvillimi i mundĂ«sive tĂ« reja, si dhe lĂ«shimi i degĂ«s stabile nginx 1.26.3, e cila mbĂ«shtetet paralelisht dhe pĂ«rmban vetĂ«m ndryshime qĂ« ndihmojnĂ« nĂ« rregullimin e gabimeve tĂ« rĂ«nda dhe dobĂ«sive. NĂ« pĂ«rditĂ«sime Ă«shtĂ« rregulluar dobĂ«sia (CVE-2025-23419), e cila lejon kalimin e verifikimeve tĂ« certifikatave TLS tĂ« klientit.

Dobësia është shkaktuar nga mungesa e verifikimeve të duhura gjatë përpunimit të hosteve virtualë, të lidhur në një adresë IP dhe numër porti, të zgjedhur kur përmblidhen përmes HTTPS në bazë të emrit të domenit, të specifikuar përmes zgjerimit TLS SNI. Në këto konfigurime, sulmuesi mund të rishfrytëzojë seancën TLS në kontekstin e një hosti tjetër virtual për të anashkaluar autentifikimin përmes certifikatës TLS të klientit. Problemi shfaqet në konfigurimet që përkrahin rinovimin e seancave TLS përmes "TLS session ticket" ose përdorin memorie të seancave TLS në konfigurim. serverë Sipas parazgjedhjes, e cila përdor autentifikimin përmes certifikatave TLS të klientit. Dobësia është e pranishme që nga lëshimi nginx 1.11.4 kur është ndërtuar me OpenSSL dhe me aktivizimin e protokollit TLSv1.3.

Ndryshime që nuk lidhen me sigurinë:

  • Shtuar mundĂ«si pĂ«r tĂ« reduktuar konsumimin e burimeve dhe pĂ«r tĂ« ulur ngarkesĂ«n nĂ« CPU kur pĂ«rdoret TLS nĂ« konfigurime me numĂ«r tĂ« madh blokesh server dhe lokacion. Ndryshimet e shtura lejojnĂ« qĂ« nĂ« vend tĂ« krijimit tĂ« njĂ« konteksti tĂ« veçantĂ« SSL pĂ«r çdo bllok konfigurimi (SSL_CTX nĂ« OpenSSL), tĂ« pĂ«rdoret konteksti ekzistues SSL nga blloku prind.
  • Zgjidhur problemet me ngarkimin e gjatĂ« tĂ« skedave tĂ« konfigurimit pĂ«r shkak tĂ« rishqyrtimit tĂ« tĂ« njĂ«jtave grupe TLS-sertifikata, çelĂ«sesh dhe listash tĂ« autoriteteve tĂ« certifikimit. Rritur shpejtĂ«sia e rinovimit tĂ« konfigurimit duke rishfrytĂ«zuar objektet TLS qĂ« nuk janĂ« ndĂ«rruar, siç janĂ« certifikatat, çelĂ«sat dhe CRL. PĂ«r çaktivizimin e trashĂ«gimisĂ« sĂ« objekteve gjatĂ« rinovimit tĂ« konfigurimit Ă«shtĂ« shtuar direktiva "ssl_object_cache_inheritable".
  • Shtohet cache pĂ«r certifikatat dhe çelĂ«sat e ngarkuar duke pĂ«rdorur variabla nĂ« direktivat (p.sh. «ssl_certificate /etc/ssl/$ssl_server_name.crt»). PĂ«r menaxhimin e cache-it janĂ« shtuar direktivat «ssl_certificate_cache», «proxy_ssl_certificate_cache», «grpc_ssl_certificate_cache» dhe «uwsgi_ssl_certificate_cache». GjatĂ« pĂ«rdorimit tĂ« kĂ«tyre direktivave mund tĂ« konfiguroni madhĂ«sinĂ« maksimale tĂ« cache-it, kohĂ«n e skadimit tĂ« regjistrimeve dhe kohĂ«n e pastrimit tĂ« regjistrimeve tĂ« papĂ«rdorura. PĂ«r shembull: «ssl_certificate_cache max=1000 inactive=20s valid=1m;».
  • ËshtĂ« shtuar direktiva «keepalive_min_timeout», e cila pĂ«rcakton kohĂ«n e skadimit, gjatĂ« sĂ« cilĂ«s nginx nuk do tĂ« mbyllĂ« lidhjen keep-alive me klientin.
  • Problemi me shfaqjen e mesazheve nĂ« log «gzip filter failed to use preallocated memory» gjatĂ« ndĂ«rtimit me bibliotekĂ«n zlib-ng Ă«shtĂ« zgjidhur.
  • Problemi me ndĂ«rtimin e bibliotekĂ«s libatomic, kur pĂ«rdoret opsioni i ndĂ«rtimit «—with-libatomic=DIR», Ă«shtĂ« zgjidhur.
  • Gabimi qĂ« çonte nĂ« pamundĂ«si pĂ«r tĂ« ngritur njĂ« lidhje pĂ«rmes protokollit QUIC me pĂ«rdorimin e 0-RTT Ă«shtĂ« eliminuar.
  • JanĂ« injoruar kĂ«rkesat pĂ«r negociatat e versioneve QUIC qĂ« vijnĂ« nga klientĂ«t.
  • Problemet me ndĂ«rtimin nĂ« Solaris 10 pĂ«r modulĂ«n ngx_http_v3_module janĂ« zgjidhur.
  • Gabimet nĂ« implementimin e HTTP/3 janĂ« korrigjuar.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster