Janë prezantuar versioni i parë i degës së re kryesore nginx 1.21.0, në të cilin do të vazhdojë zhvillimi i mundësive të reja. Njëkohësisht është përgatitur një version korrigjues për degën stabile 1.20.1, e cila përfshin vetëm ndryshime që lidhen me rregullimin e defekteve të rënda dhe vulnerabiliteteve. Vitin e ardhshëm, mbi bazën e degës kryesore 1.21.x do të formohet një degë stabile 1.22.
Në versionet e reja është eliminuar një vulnerabilitet (CVE-2021-23017) në kodin për zgjidhjen e emrave të host-eve në DNS, i cili mund të çojë në crash ose potencialisht në ekzekutimin e kodit nga sulmuesi. Problemi shfaqet në trajtimin e disa përgjigjeve nga serveri DNS, që çojnë në një mbushje të tamponit me një byte. Vulnerabiliteti shfaqet vetëm kur aktivizohet në konfigurimet e zgjidhësit DNS me ndihmën e direktivës "resolver". Për t'u sulmuar, sulmuesi duhet të ketë mundësinë të falsifikojë paketat UDP nga serveri DNS ose të fitojë kontroll mbi serverin DNS. Vulnerabiliteti shfaqet që nga versioni nginx 0.6.18. Për të eliminuar problemin në versionet më të vjetra mund të përdoret një patch.
Ndryshime në nginx 1.21.0, që nuk lidhen me sigurinë:
- Në direktivat "proxy_ssl_certificate", "proxy_ssl_certificate_key", "grpc_ssl_certificate", "grpc_ssl_certificate_key", "uwsgi_ssl_certificate" dhe "uwsgi_ssl_certificate_key" është shtuar mbështetje për variablat.
- Në modulit e proksit për email është shtuar mbështetje për "pipelining" për dërgimin e disa kërkesave POP3 ose IMAP në një lidhje, si dhe është shtuar një direktivë e re "max_errors", e cila përcakton numrin maksimal të gabimeve të protokollit, pas të cilave lidhja do të mbyllet.
- Në modulit e stream është shtuar parametri "fastopen", që aktivizon modin "TCP Fast Open" për soketat që dëgjojnë.
- Janë zgjidhur problemet me ekranuarjen e karaktereve speciale gjatë ridirektimit automatik me shtimin në fund të slasheve.
- Janë zgjidhur problemet me mbylljen e lidhjeve me klientët kur përdoret SMTP pipelining.
Burimi: opennet.ru
