Адрес: ул. Б. Очаковская 32 Москва Россия
Наши официальные канал и чат в telegram
Поднимем Devuan на вершину Distrowatch! Просто перейдите по ссылке один раз в день.

Выпуск nginx 1.31.6 с устранением переполнения буфера в реализации HTTP/3

Новости собранные из разных RSS источников
Аватара пользователя
root:#
Site Admin
Сообщения: 2359
Зарегистрирован: Вт ноя 08, 2022 3:27 pm
Благодарил (а): 60 раз
Поблагодарили: 28 раз

Выпуск nginx 1.31.6 с устранением переполнения буфера в реализации HTTP/3

Сообщение root:# »

Выпуск nginx 1.31.6 с устранением переполнения буфера в реализации HTTP/3
Опубликован выпуск основной ветки nginx 1.31.6, в которой продолжается развитие новых возможностей. В параллельно поддерживаемую стабильную ветку 1.30.x вносятся только изменения, связанные с устранением серьёзных ошибок и уязвимостей. В дальнейшем на базе основной ветки 1.31.x будет сформирована стабильная ветка 1.32. Код проекта написан на языке Си и распространяется под лицензией BSD. В новом выпуске устранена уязвимость (CVE-2026-90439) в модуле ngx_http_v3_module, приводящая к переполнению буфера при манипуляции с параметрами на этапе согласования TLS-соединения. Утверждается, что атакующий не может контролировать данные, записываемые в область вне буфера, и уязвимость ограничивается отказом в обслуживании или повреждением данных. Проблема проявляется начиная с выпуска nginx 1.29.2 в конфигурациях, собранных с OpenSSL 3.5.0 и более ранними выпусками. Из других изменений упоминается исправление ошибок и переход к игнорированию всех параметров транспортного протокола QUIC, полученных в процессе установки TLS-соединения.
Источник: https://www.opennet.ru/opennews/art.shtml?num=66288