ĂshtĂ« formuar lĂ«shimi i degĂ«s kryesore nginx 1.23.2, nĂ« tĂ« cilin vazhdon zhvillimi i mundĂ«sive tĂ« reja, si dhe lĂ«shimi i degĂ«s stabile tĂ« mbĂ«shtetur paralelisht nginx 1.22.1, nĂ« tĂ« cilĂ«n bĂ«hen vetĂ«m ndryshime qĂ« lidhen me eliminimin e gabimeve tĂ« rĂ«nda dhe dobĂ«sive.
Në versionet e reja janë eliminuar dy dobësi (CVE-2022-41741, CVE-2022-41742) në modulin ngx_http_mp4_module, i cili përdoret për organizimin e transmetimit të drejtpërdrejtë nga skedarët në formatin H.264/AAC. Dobësitë mund të çojnë në dëmtim të memories ose në rrjedhjen e përmbajtjes së memories gjatë përpunimit të një skedari të veçantë në formatin mp4. Si pasoja përmenden përfundimi i papritur i procesit të punës, por nuk përjashtohen manifestime të tjera, si ekzekutimi i kodit në server.
ĂshtĂ« e rĂ«ndĂ«sishme tĂ« theksohet se njĂ« dobĂ«si e ngjashme Ă«shtĂ« eliminuar mĂ« parĂ« nĂ« modulin ngx_http_mp4_module nĂ« vitin 2012. PĂ«r mĂ« tepĂ«r, kompania F5 njoftoi pĂ«r njĂ« dobĂ«si tĂ« ngjashme (CVE-2022-41743) nĂ« produktin NGINX Plus, qĂ« prek modul ngx_http_hls_module, i cili ofron mbĂ«shtetje pĂ«r protokollin HLS (Apple HTTP Live Streaming).
Përveç eliminimit të dobësive në nginx 1.23.2, janë propozuar ndryshimet e mëposhtme:
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r variablat «$proxy_protocol_tlv_*», nĂ« tĂ« cilĂ«t shkruhen vlerat e fushave TLV (Tip-GjatĂ«si-VlerĂ«), qĂ« paraqiten nĂ« protokollin Type-Length-Value PROXY v2.
- ĂshtĂ« siguruar rotacioni automatik i çelĂ«save tĂ« enkriptimit pĂ«r biletat e sesioneve TLS, qĂ« pĂ«rdoret kur pĂ«rdoret memorja e ndarĂ« nĂ« direktivĂ«n ssl_session_cache.
- Niveli i regjistrimit për gabimet që lidhen me llojin e pasaktë të regjistrimeve SSL, është ulur nga niveli kritik në nivel informativ.
- Niveli i regjistrimit për mesazhet mbi pamundësinë për të alokuar memories për një sesion të ri është ndryshuar nga alert në warn dhe është kufizuar në një regjistrim në sekondë.
- Në platformën Windows është ndërtuar me OpenSSL 3.0.
- ĂshtĂ« ndjekur reflektimi nĂ« regjistrin e gabimeve tĂ« protokollit PROXY.
- ĂshtĂ« zgjidhur problemi, pĂ«r shkak tĂ« tĂ« cilit, kur pĂ«rdorej TLSv1.3 mbi OpenSSL ose BoringSSL, nuk funksiononte skadimi i caktuar nĂ« direktivĂ«n «ssl_session_timeout».
Burimi: opennet.ru
