ĂshtĂ« formuar dalja e degĂ«s kryesore nginx 1.23.2, ku vazhdon zhvillimi i mundĂ«sive tĂ« reja, si dhe dalja e degĂ«s stabile nginx 1.22.1, qĂ« mbĂ«shtetet paralelisht dhe pĂ«r tĂ« cilĂ«n bĂ«hen vetĂ«m ndryshime tĂ« lidhura me rregullimin e gabimeve tĂ« rĂ«nda dhe dobĂ«sive.
Në versionet e reja janë ndrequr dy dobësi (CVE-2022-41741, CVE-2022-41742) në modulin ngx_http_mp4_module, i cili përdoret për transmetimin e të dhënave nga skedarë në formatin H.264/AAC. Dobësitë mund të çojnë në dëmtim të memories ose në rrjedhje të përmbajtjes së memories gjatë trajtimit të një skedari mp4 të përgatitur posaçërisht. Si pasojë, përmendet mbyllja e papritur e procesit, por nuk përjashtohen edhe manifestime të tjera, si organizimi i ekzekutimit të kodit në serveri.
Vlen të theksohet se një dobësi e ngjashme u riparua më parë në modulin ngx_http_mp4_module në vitin 2012. Për më tepër, kompania F5 raportoi për një dobësi të ngjashme (CVE-2022-41743) në produktin NGINX Plus, e cila prekte modulin ngx_http_hls_module, që ofron mbështetje për protokollin HLS (Apple HTTP Live Streaming).
Përveç rregullimit të dobësive në nginx 1.23.2 janë propozuar ndryshime të tjera:
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r variablat «$proxy_protocol_tlv_*», nĂ« tĂ« cilat regjistrohen vlerat e fushave TLV (Type-Length-Value), tĂ« pĂ«rfshira nĂ« protokollin Type-Length-Value PROXY v2.
- ĂshtĂ« siguruar rrotullimi automatik i çelĂ«save tĂ« enkripcioni pĂ«r biletat e sesioneve TLS, pĂ«rdorur kur pĂ«rdoret memorie e ndarĂ« nĂ« direktivĂ«n ssl_session_cache.
- Niveli i regjistrimit për gabimet e lidhura me llojin e papërshtatshëm të shënimeve SSL, është ulur nga niveli kritik në nivelin informues.
- Niveli i regjistrimit për mesazhet e pamundësisë për të alokuar memorie për një sesion të ri është ndryshuar nga alert në warn dhe është kufizuar në një regjistrim në sekondë.
- Në platformën Windows është rregulluar ndërtimi me OpenSSL 3.0.
- ĂshtĂ« vendosur reflektimi nĂ« regjistrin e gabimeve tĂ« protokollit PROXY.
- ĂshtĂ« zgjidhur problemi, pĂ«r shkak tĂ« tĂ« cilit kur pĂ«rdoret TLSv1.3 mbi OpenSSL ose BoringSSL, nuk funksiononte kohĂ«zgjatja e specifikuar nĂ« direktivĂ«n «ssl_session_timeout».
Burimi: opennet.ru
