From pluknet на nginx.com Wed Feb 5 17:10:51 2025 From: pluknet на nginx.com (Sergey Kandaurov) Date: Wed, 5 Feb 2025 21:10:51 +0400 Subject: nginx-1.27.4 Message-ID: Изменения в nginx 1.27.4 05.02.2025 *) Безопасность: недостаточная проверка в обработке виртуальных серверов при использовании SNI в TLSv1.3 позволяла повторно использовать SSL-сессию в контексте другого виртуального сервера, чтобы обойти проверку клиентских SSL-сертификатов (CVE-2025-23419). *) Добавление: директивы ssl_object_cache_inheritable, ssl_certificate_cache, proxy_ssl_certificate_cache, grpc_ssl_certificate_cache и uwsgi_ssl_certificate_cache. *) Добавление: директива keepalive_min_timeout. *) Изменение: при использовании zlib-ng в логах появлялись сообщения "gzip filter failed to use preallocated memory". *) Исправление: nginx не мог собрать библиотеку libatomic из исходных текстов, если использовался параметр --with-libatomic=DIR. *) Исправление: могла происходить ошибка установления соединения при использовании 0-RTT в QUIC; ошибка появилась в 1.27.1. *) Исправление: теперь nginx игнорирует пакеты согласования версий QUIC от клиентов. *) Исправление: nginx не собирался на Solaris 10 и более ранних с модулем ngx_http_v3_module. *) Исправления в HTTP/3. -- Sergey Kandaurov From pluknet на nginx.com Wed Feb 5 17:11:06 2025 From: pluknet на nginx.com (Sergey Kandaurov) Date: Wed, 5 Feb 2025 21:11:06 +0400 Subject: nginx-1.26.3 Message-ID: <9C24E104-193A-4A7B-B761-E6CC25B948A8@nginx.com> Изменения в nginx 1.26.3 05.02.2025 *) Безопасность: недостаточная проверка в обработке виртуальных серверов при использовании SNI в TLSv1.3 позволяла повторно использовать SSL-сессию в контексте другого виртуального сервера, чтобы обойти проверку клиентских SSL-сертификатов (CVE-2025-23419). *) Исправление: в модуле ngx_http_mp4_module. Спасибо Nils Bars. *) Изменение: при использовании zlib-ng в логах появлялись сообщения "gzip filter failed to use preallocated memory". *) Исправление: nginx не мог собрать библиотеку libatomic из исходных текстов, если использовался параметр --with-libatomic=DIR. *) Исправление: теперь nginx игнорирует пакеты согласования версий QUIC от клиентов. *) Исправление: nginx не собирался на Solaris 10 и более ранних с модулем ngx_http_v3_module. *) Исправления в HTTP/3. -- Sergey Kandaurov