Përditësimet nginx 1.26.3 dhe 1.27.4 me eliminimin e dobësive në lidhje me TLS

ËshtĂ« formuar lĂ«shimi i degĂ«s kryesore tĂ« nginx 1.27.4, nĂ« kuadĂ«r tĂ« cilit vazhdojnĂ« zhvillimet e mundĂ«sive tĂ« reja, si dhe lĂ«shimi i degĂ«s stabile 1.26.3 qĂ« mbĂ«shtetet paralelisht, nĂ« tĂ« cilin bĂ«hen vetĂ«m ndryshime qĂ« lidhen me eliminimin e gabimeve serioze dhe dobĂ«sive. NĂ« pĂ«rditĂ«sime Ă«shtĂ« eliminuar dobĂ«sia (CVE-2025-23419), e cila lejon evazionin e verifikimit tĂ« certifikatave TLS tĂ« klientĂ«ve.

Dobësia është shkaktuar nga mungesa e kontrollave të duhura gjatë përpunimit të hosteve virtualë, të lidhur me një IP dhe numër porte të njëjtë, dhe të zgjedhur gjatë aksesit nëpërmjet HTTPS në bazë të emrit të domainit, i specifikuar përmes zgjerimit TLS SNI. Në këto konfiguracione, një sulmues mund të ripërdorë seancën TLS në kontekstin e një hosti virtual të ndryshëm për të evituar autentikimin me certifikatën TLS të klientit. Problemi shfaqet në konfiguracione që mbështesin rinovimin e seancave TLS përmes "TLS session ticket" ose që përdorin cache të seancave TLS në cilësimet. serverit nga parazgjedhje, në të cilin përdoret autentifikimi me çertifikatat TLS të klientit. Vulnerabiliteti është prezent që nga lëshimi i nginx 1.11.4 kur është ndërtuar me OpenSSL dhe është aktivizuar protokolli TLSv1.3.

ndryshimet që nuk janë të lidhura me sigurinë:

  • JanĂ« shtuar mundĂ«si pĂ«r tĂ« reduktuar konsumimin e burimeve dhe pĂ«r tĂ« zvogĂ«luar ngarkesĂ«n nĂ« CPU kur pĂ«rdoret TLS nĂ« konfigurime me numĂ«r tĂ« madh blokesh server dhe location. Ndryshimet e shtuara lejojnĂ« pĂ«rdorimin e kontekstit SSL tĂ« prindit, nĂ« vend tĂ« krijimit tĂ« njĂ« konteksti tĂ« veçantĂ« SSL (SSL_CTX nĂ« OpenSSL) pĂ«r çdo bllok konfigurimi.
  • Problemet me ngarkesĂ«n e gjatĂ« tĂ« skedarĂ«ve tĂ« konfigurimit pĂ«r shkak tĂ« rireshtimit tĂ« njĂ« grupi tĂ« njĂ«jtĂ«, çelĂ«sash dhe listash tĂ« autoriteteve tĂ« sertifikimit janĂ« zgjidhur. Rindezja e konfigurimit Ă«shtĂ« pĂ«rshpejtuar pĂ«rmes ri-pĂ«rdorimit tĂ« objekteve TLS qĂ« nuk janĂ« ndryshuar, siç janĂ« çertifikatat, çelĂ«sat dhe CRL. PĂ«r tĂ« çaktivizuar trashĂ«giminĂ« e objekteve gjatĂ« pĂ«rditĂ«simit tĂ« konfigurimit, Ă«shtĂ« shtuar direktiva "ssl_object_cache_inheritable". Certifikatat TLS, kyçesh dhe lista e qendrave tĂ« certifikimit. Rindizja e konfiguracionit Ă«shtĂ« pĂ«rshpejtuar pĂ«rmes ripĂ«rdorimit tĂ« objekteve TLS qĂ« nuk janĂ« ndryshuar, siç janĂ« certifikatat, çelĂ«sat dhe CRL. PĂ«r tĂ« çaktivizuar trashĂ«giminĂ« e objekteve gjatĂ« pĂ«rditĂ«simit tĂ« konfiguracionit, Ă«shtĂ« shtuar direktiva «ssl_object_cache_inheritable».
  • ShtesĂ« pĂ«r caching pĂ«r certifikatat dhe çelĂ«sat e ngarkuar duke pĂ«rdorur variable nĂ« direktivat (p.sh., «ssl_certificate /etc/ssl/$ssl_server_name.crt»). PĂ«r menaxhimin e cache-it janĂ« shtuar direktivat «ssl_certificate_cache», «proxy_ssl_certificate_cache», «grpc_ssl_certificate_cache» dhe «uwsgi_ssl_certificate_cache». NĂ«pĂ«rmjet kĂ«tyre direktivave mund tĂ« konfigurohet madhĂ«sia maksimale e cache-it, koha e vlefshmĂ«risĂ« sĂ« tĂ« dhĂ«nave dhe koha pĂ«r pastrimin e tĂ« dhĂ«nave tĂ« pavlefshme. Shembuj: «ssl_certificate_cache max=1000 inactive=20s valid=1m;».
  • Shtuar direktiva «keepalive_min_timeout», e cila pĂ«rcakton timeout-in, gjatĂ« sĂ« cilĂ«s nginx nuk do tĂ« mbyllĂ« lidhjen keep-alive me klientin.
  • Rrjedhja e mesazheve nĂ« logun «gzip filter failed to use preallocated memory» Ă«shtĂ« zgjidhur kur ndodhi ndĂ«rtimi me bibliotekĂ«n zlib-ng.
  • Çështje me ndĂ«rtimin e bibliotekĂ«s libatomic Ă«shtĂ« zgjidhur, kur u pĂ«rdor opsioni i ndĂ«rtimit «—with-libatomic=DIR».
  • NjĂ« gabim qĂ« çonte nĂ« pamundĂ«sinĂ« e krijimit tĂ« njĂ« lidhjeje pĂ«rmes protokollit QUIC me pĂ«rdorimin e 0-RTT Ă«shtĂ« eliminuar.
  • Ignorimi i kĂ«rkesave pĂ«r negociimin e versioneve tĂ« QUIC nga klientĂ«t Ă«shtĂ« siguruar.
  • Problemet me ndĂ«rtimin nĂ« Solaris 10 me modul ngx_http_v3_module janĂ« zgjidhur.
  • Gabimet nĂ« realizimin e HTTP/3 janĂ« korrigjuar.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster