Përditësimet nginx 1.26.3 dhe 1.27.4 me rregullimin e një dobësie lidhur me TLS

Është formuar lëshimi i degës kryesore nginx 1.27.4, në të cilin vazhdon zhvillimi i mundësive të reja, si dhe lëshimi i degës stabile nginx 1.26.3, e cila mbështetet paralelisht dhe përmban vetëm ndryshime që ndihmojnë në rregullimin e gabimeve të rënda dhe dobësive. Në përditësime është rregulluar dobësia (CVE-2025-23419), e cila lejon kalimin e verifikimeve të certifikatave TLS të klientit.

Dobësia është shkaktuar nga mungesa e verifikimeve të duhura gjatë përpunimit të hosteve virtualë, të lidhur në një adresë IP dhe numër porti, të zgjedhur kur përmblidhen përmes HTTPS në bazë të emrit të domenit, të specifikuar përmes zgjerimit TLS SNI. Në këto konfigurime, sulmuesi mund të rishfrytëzojë seancën TLS në kontekstin e një hosti tjetër virtual për të anashkaluar autentifikimin përmes certifikatës TLS të klientit. Problemi shfaqet në konfigurimet që përkrahin rinovimin e seancave TLS përmes "TLS session ticket" ose përdorin memorie të seancave TLS në konfigurim. сервера Sipas parazgjedhjes, e cila përdor autentifikimin përmes certifikatave TLS të klientit. Dobësia është e pranishme që nga lëshimi nginx 1.11.4 kur është ndërtuar me OpenSSL dhe me aktivizimin e protokollit TLSv1.3.

Ndryshime që nuk lidhen me sigurinë:

  • Shtuar mundësi për të reduktuar konsumimin e burimeve dhe për të ulur ngarkesën në CPU kur përdoret TLS në konfigurime me numër të madh blokesh server dhe lokacion. Ndryshimet e shtura lejojnë që në vend të krijimit të një konteksti të veçantë SSL për çdo bllok konfigurimi (SSL_CTX në OpenSSL), të përdoret konteksti ekzistues SSL nga blloku prind.
  • Zgjidhur problemet me ngarkimin e gjatë të skedave të konfigurimit për shkak të rishqyrtimit të të njëjtave grupe TLS-sertifikata, çelësesh dhe listash të autoriteteve të certifikimit. Rritur shpejtësia e rinovimit të konfigurimit duke rishfrytëzuar objektet TLS që nuk janë ndërruar, siç janë certifikatat, çelësat dhe CRL. Për çaktivizimin e trashëgimisë së objekteve gjatë rinovimit të konfigurimit është shtuar direktiva "ssl_object_cache_inheritable".
  • Shtohet cache për certifikatat dhe çelësat e ngarkuar duke përdorur variabla në direktivat (p.sh. «ssl_certificate /etc/ssl/$ssl_server_name.crt»). Për menaxhimin e cache-it janë shtuar direktivat «ssl_certificate_cache», «proxy_ssl_certificate_cache», «grpc_ssl_certificate_cache» dhe «uwsgi_ssl_certificate_cache». Gjatë përdorimit të këtyre direktivave mund të konfiguroni madhësinë maksimale të cache-it, kohën e skadimit të regjistrimeve dhe kohën e pastrimit të regjistrimeve të papërdorura. Për shembull: «ssl_certificate_cache max=1000 inactive=20s valid=1m;».
  • Është shtuar direktiva «keepalive_min_timeout», e cila përcakton kohën e skadimit, gjatë së cilës nginx nuk do të mbyllë lidhjen keep-alive me klientin.
  • Problemi me shfaqjen e mesazheve në log «gzip filter failed to use preallocated memory» gjatë ndërtimit me bibliotekën zlib-ng është zgjidhur.
  • Problemi me ndërtimin e bibliotekës libatomic, kur përdoret opsioni i ndërtimit «—with-libatomic=DIR», është zgjidhur.
  • Gabimi që çonte në pamundësi për të ngritur një lidhje përmes protokollit QUIC me përdorimin e 0-RTT është eliminuar.
  • Janë injoruar kërkesat për negociatat e versioneve QUIC që vijnë nga klientët.
  • Problemet me ndërtimin në Solaris 10 për modulën ngx_http_v3_module janë zgjidhur.
  • Gabimet në implementimin e HTTP/3 janë korrigjuar.

Burimi: opennet.ru

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster