Nginx’dagi xavfli zaifliklar tuzatildi

Zaifliklar tajovuzkorlarga xizmat ko’rsatishni rad etishga imkon berdi.

Nginx ishlab chiquvchilari veb-serverdagi bir nechta xavfli DoS zaifliklarini tuzatuvchi xavfsizlik yangilanishlarini chiqardilar. Nginx – bu eng gavjum veb-saytlarning 25,28% tomonidan ishlatiladigan HTTP va teskari proksi-server, pochta proksi-serveri va TCP/UDP proksi-serveri (shu yilning oktyabr oyi holatiga ko’ra).

Ishlab chiquvchilar HTTP/2 implementatsiyasidagi xizmat ko’rsatishni rad etishga olib kelishi mumkin bo’lgan zaifliklarni tuzatish uchun 1.15.6 va 1.14.1 versiyalarini chiqardilar va ular 1.9.5 dan 1.15.5 gacha bo’lgan versiyalarda mavjud edi. Bu zaifliklar mos ravishda ortiqcha xotira va protsessor sarfiga olib kelishi mumkin bo’lgan CVE-2018-16843 va CVE-2018-16844 hisoblanadi. Agar konfiguratsiya faylidagi «tinglash» direktivasida «http2» opsiyasi ishlatilsa, bu muammolar ngx_http_v2_module (standart modul emas) bilan kompilyatsiya qilingan nginx ga ta’sir qiladi.

Yangilanish shuningdek, ngx_http_mp4_module (CVE-2018-16845) dagi zaiflikni tuzatdi, bu esa tajovuzkorga maxsus tayyorlangan MP4 faylini qayta ishlash uchun modulga yuborish orqali ishdan chiqish yoki xotira oqishini keltirib chiqarishga imkon berdi. Muammo konfiguratsiya faylida .mp4 direktivasi ishlatilsa, ngx_http_mp4_module (standart modul emas) bilan konfiguratsiya qilingan serverlarga ta’sir qiladi.

O‘xshash maqolalar