Përditësimi nginx 1.22.1 dhe 1.23.2 me rregullime për dobësitë

ËshtĂ« formuar dalja e degĂ«s kryesore nginx 1.23.2, ku vazhdon zhvillimi i mundĂ«sive tĂ« reja, si dhe dalja e degĂ«s stabile nginx 1.22.1, qĂ« mbĂ«shtetet paralelisht dhe pĂ«r tĂ« cilĂ«n bĂ«hen vetĂ«m ndryshime tĂ« lidhura me rregullimin e gabimeve tĂ« rĂ«nda dhe dobĂ«sive.

Në versionet e reja janë ndrequr dy dobësi (CVE-2022-41741, CVE-2022-41742) në modulin ngx_http_mp4_module, i cili përdoret për transmetimin e të dhënave nga skedarë në formatin H.264/AAC. Dobësitë mund të çojnë në dëmtim të memories ose në rrjedhje të përmbajtjes së memories gjatë trajtimit të një skedari mp4 të përgatitur posaçërisht. Si pasojë, përmendet mbyllja e papritur e procesit, por nuk përjashtohen edhe manifestime të tjera, si organizimi i ekzekutimit të kodit në serveri.

Vlen të theksohet se një dobësi e ngjashme u riparua më parë në modulin ngx_http_mp4_module në vitin 2012. Për më tepër, kompania F5 raportoi për një dobësi të ngjashme (CVE-2022-41743) në produktin NGINX Plus, e cila prekte modulin ngx_http_hls_module, që ofron mbështetje për protokollin HLS (Apple HTTP Live Streaming).

Përveç rregullimit të dobësive në nginx 1.23.2 janë propozuar ndryshime të tjera:

  • ËshtĂ« shtuar mbĂ«shtetje pĂ«r variablat «$proxy_protocol_tlv_*», nĂ« tĂ« cilat regjistrohen vlerat e fushave TLV (Type-Length-Value), tĂ« pĂ«rfshira nĂ« protokollin Type-Length-Value PROXY v2.
  • ËshtĂ« siguruar rrotullimi automatik i çelĂ«save tĂ« enkripcioni pĂ«r biletat e sesioneve TLS, pĂ«rdorur kur pĂ«rdoret memorie e ndarĂ« nĂ« direktivĂ«n ssl_session_cache.
  • Niveli i regjistrimit pĂ«r gabimet e lidhura me llojin e papĂ«rshtatshĂ«m tĂ« shĂ«nimeve SSL, Ă«shtĂ« ulur nga niveli kritik nĂ« nivelin informues.
  • Niveli i regjistrimit pĂ«r mesazhet e pamundĂ«sisĂ« pĂ«r tĂ« alokuar memorie pĂ«r njĂ« sesion tĂ« ri Ă«shtĂ« ndryshuar nga alert nĂ« warn dhe Ă«shtĂ« kufizuar nĂ« njĂ« regjistrim nĂ« sekondĂ«.
  • NĂ« platformĂ«n Windows Ă«shtĂ« rregulluar ndĂ«rtimi me OpenSSL 3.0.
  • ËshtĂ« vendosur reflektimi nĂ« regjistrin e gabimeve tĂ« protokollit PROXY.
  • ËshtĂ« zgjidhur problemi, pĂ«r shkak tĂ« tĂ« cilit kur pĂ«rdoret TLSv1.3 mbi OpenSSL ose BoringSSL, nuk funksiononte kohĂ«zgjatja e specifikuar nĂ« direktivĂ«n «ssl_session_timeout».

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster