Përditësimi nginx 1.22.1 dhe 1.23.2 me rregullime për dobësitë

Është formuar dalja e degës kryesore nginx 1.23.2, ku vazhdon zhvillimi i mundësive të reja, si dhe dalja e degës stabile nginx 1.22.1, që mbështetet paralelisht dhe për të cilën bëhen vetëm ndryshime të lidhura me rregullimin e gabimeve të rënda dhe dobësive.

Në versionet e reja janë ndrequr dy dobësi (CVE-2022-41741, CVE-2022-41742) në modulin ngx_http_mp4_module, i cili përdoret për transmetimin e të dhënave nga skedarë në formatin H.264/AAC. Dobësitë mund të çojnë në dëmtim të memories ose në rrjedhje të përmbajtjes së memories gjatë trajtimit të një skedari mp4 të përgatitur posaçërisht. Si pasojë, përmendet mbyllja e papritur e procesit, por nuk përjashtohen edhe manifestime të tjera, si organizimi i ekzekutimit të kodit në serveri.

Vlen të theksohet se një dobësi e ngjashme u riparua më parë në modulin ngx_http_mp4_module në vitin 2012. Për më tepër, kompania F5 raportoi për një dobësi të ngjashme (CVE-2022-41743) në produktin NGINX Plus, e cila prekte modulin ngx_http_hls_module, që ofron mbështetje për protokollin HLS (Apple HTTP Live Streaming).

Përveç rregullimit të dobësive në nginx 1.23.2 janë propozuar ndryshime të tjera:

  • Është shtuar mbështetje për variablat «$proxy_protocol_tlv_*», në të cilat regjistrohen vlerat e fushave TLV (Type-Length-Value), të përfshira në protokollin Type-Length-Value PROXY v2.
  • Është siguruar rrotullimi automatik i çelësave të enkripcioni për biletat e sesioneve TLS, përdorur kur përdoret memorie e ndarë në direktivën ssl_session_cache.
  • Niveli i regjistrimit për gabimet e lidhura me llojin e papërshtatshëm të shënimeve SSL, është ulur nga niveli kritik në nivelin informues.
  • Niveli i regjistrimit për mesazhet e pamundësisë për të alokuar memorie për një sesion të ri është ndryshuar nga alert në warn dhe është kufizuar në një regjistrim në sekondë.
  • Në platformën Windows është rregulluar ndërtimi me OpenSSL 3.0.
  • Është vendosur reflektimi në regjistrin e gabimeve të protokollit PROXY.
  • Është zgjidhur problemi, për shkak të të cilit kur përdoret TLSv1.3 mbi OpenSSL ose BoringSSL, nuk funksiononte kohëzgjatja e specifikuar në direktivën «ssl_session_timeout».

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster