Ndryshimi i nginx 1.31.2 me eliminimin e vulnerabiliteteve të shfrytëzuara përmes HTTP/3, HTTP2 dhe gRPC

ËshtĂ« formuar lĂ«shimi i degĂ«s kryesore nginx 1.31.2, nĂ« kuadĂ«r tĂ« sĂ« cilĂ«s vazhdon zhvillimi i mundĂ«sive tĂ« reja, si dhe lĂ«shimi i degĂ«s stabile nginx 1.30.3 e cila mbĂ«shtetet paralelisht, ku bĂ«hen vetĂ«m ndryshime tĂ« lidhura me eliminimin e gabimeve tĂ« rĂ«nda dhe vulnerabiliteteve. NĂ« pĂ«rditĂ«sime janĂ« eliminuar 3 vulnerabilitete:

  • CVE-2026-42530 — qasja nĂ« memorjen e liruar (use-after-free) nĂ« implementimin e protokollit HTTP/3. Problemi i Ă«shtĂ« caktuar njĂ« nivel kritik rreziku (9.2 nga 10), i cili nuk pĂ«rjashton ekzekutimin e kodit nĂ« distancĂ« me tĂ« drejtat e procesit gjatĂ« pĂ«rpunimit tĂ« njĂ« session-i tĂ« dizajnuar veçanĂ«risht nĂ« protokollin QUIC.
  • CVE-2026-42055 — mbushja e tepricĂ«s nĂ« modulet ngx_http_proxy_v2_module dhe ngx_http_grpc_module, e manifestuar gjatĂ« proksimit tĂ« kĂ«rkesave tĂ« dizajnuara veçanĂ«risht nĂ« protokollin HTTP/2 ose nĂ« backend-in gRPC. Problemi i Ă«shtĂ« caktuar njĂ« nivel kritik rreziku (9.2 nga 10), i cili lejon ekzekutimin e kodit nĂ« distancĂ«. Vulnerabiliteti shfaqet nĂ« konfigurimet me cilĂ«simin
    «ignore_invalid_headers off;» dhe një vlerë të madhe të «large_client_header_buffers».
  • CVE-2026-48142 — leximi nga njĂ« zonĂ« jashtĂ« buffer-it tĂ« ndarĂ« gjatĂ« pĂ«rpunimit tĂ« kĂ«rkesave tĂ« dizajnuara veçanĂ«risht, duke sjellĂ« rikodimin e tekstit nĂ« kodimin UTF-8 duke pĂ«rdorur modul-in ngx_http_charset_module. Vulnerabiliteti shfaqet nĂ« konfigurimet me direktivĂ«n «charset_map» nĂ« prani tĂ« direktivave nĂ« bllokun location «source_charset utf-8» dhe «charset tjetĂ«r_kodim». Problemi i Ă«shtĂ« caktuar njĂ« nivel mesatar rreziku (6.3 nga 10), i cili lejon rrjedhjen e pĂ«rmbajtjes sĂ« memorjes sĂ« procesit.

Përveç korrigjimit të vulnerabiliteteve në versionin nginx 1.31.2, është shtuar variabla $ssl_sigalgs, e cila përmban algoritmet e nënshkrimeve digjitale të deklaruara nga klienti në mesazhin ClientHello gjatë negociatave të lidhjes TLS. Për formimin e identifikuesit që transferohet përmes variablës $request_id, është angazhuar algoritmi i hash-it SipHash-2-4.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster