Përditësimi i nginx 1.31.2 me zgjidhjen e dobësive, të shfrytëzuara përmes HTTP/3, HTTP2 dhe gRPC

ËshtĂ« formuar lĂ«shimi i degĂ«s kryesore tĂ« nginx 1.31.2, ku vazhdon zhvillimi i veçorive tĂ« reja, si dhe publikimi i degĂ«s stabile tĂ« mbĂ«shtetur paralelisht, nginx 1.30.3, nĂ« tĂ« cilĂ«n bĂ«hen vetĂ«m ndryshime qĂ« lidhen me zgjidhjen e gabimeve serioze dhe dobĂ«sive. NĂ« pĂ«rditĂ«sime janĂ« zgjidhur 3 dobĂ«si:

  • CVE-2026-42530 — qasja nĂ« memorie tĂ« çliruar tashmĂ« (use-after-free) nĂ« zbatimin e protokollit HTTP/3. Problemit i Ă«shtĂ« caktuar niveli kritik i rrezikut (9.2 nga 10), qĂ« nuk pĂ«rjashton ekzekutimin e kodit nga larg me tĂ« drejtat e procesit punues gjatĂ« pĂ«rpunimit tĂ« njĂ« seance tĂ« formuar posaçërisht pĂ«rmes protokollit QUIC.
  • CVE-2026-42055 — mbushja e tamponit nĂ« modulet ngx_http_proxy_v2_module dhe ngx_http_grpc_module, e cila shfaqet gjatĂ« prokurationit tĂ« kĂ«rkesave tĂ« formuara posaçërisht pĂ«rmes protokollit HTTP/2 ose nĂ« backend gRPC. Problemit i Ă«shtĂ« caktuar niveli kritik i rrezikut (9.2 nga 10), qĂ« lejon ekzekutimin e kodit nga larg. DobĂ«sia shfaqet nĂ« konfigurimet me cilĂ«simin
    «ignore_invalid_headers off;» dhe një vlerë të madhe për «large_client_header_buffers.»
  • CVE-2026-48142 — leximi nga njĂ« zonĂ« pĂ«rtej tamponit gjatĂ« pĂ«rpunimit tĂ« kĂ«rkesave tĂ« dizajnuara veçmas, qĂ« shkakton rkodimin e tekstit nĂ« kodimin UTF-8 pĂ«rmes modulit ngx_http_charset_module. Kjo dobĂ«si shfaqet nĂ« konfigurimet me direktivĂ«n "charset_map" kur ka nĂ« bllokun location direktivat "source_charset utf-8" dhe "charset tjetĂ«r_kodimi". Problemi ka njĂ« nivel tĂ« mesĂ«m rrezikshmĂ«rie (6.3 nga 10), qĂ« lejon rrjedhjen e pĂ«rmbajtjes sĂ« memories sĂ« procesit.

Përveç korrigjimit të dobësive në versionin nginx 1.31.2 është shtuar variabla $ssl_sigalgs, që përmban algoritmet e nënshkrimeve dixhitale të shpallura nga klienti në mesazhin ClientHello gjatë negociatës së TLS. Për formimin e identifikuesit që kalon përmes variablës $request_id, është përdorur algoritmi i hashimit SipHash-2-4.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster