当前位置: 首页 > news >正文

Nginx 1.30.1 发布:修复多个安全漏洞及连接缓存、响应传输等 Bug

Nginx 1.30.1 版本正式发布,本次更新聚焦于安全问题修复和部分 Bug 解决,涉及多个模块的漏洞,对使用 Nginx 的用户至关重要。

安全漏洞修复

此次更新修复了多个安全漏洞,如使用“proxy_set_body”指令时,攻击者可能向 HTTP/2 后端注入数据(CVE - 2026 - 42926);ngx_http_rewrite_module 处理特殊请求时,可能发生堆内存缓冲区溢出(CVE - 2026 - 42945)等。

内存读越界问题

当 ngx_http_scgi_module 或 ngx_http_uwsgi_module 处理特殊响应,以及工作进程通过“charset_map”指令处理特殊响应时,都可能发生堆内存缓冲区读越界,可能导致内存泄露或 segmentation fault。

HTTP/3 及 DNS 响应漏洞

在使用 HTTP/3 时,连接迁移处理可能使攻击者实施地址欺骗(CVE - 2026 - 40460);使用“ssl_ocsp”指令处理 DNS 服务器响应时,可能出现“use - after - free”漏洞。

Bug 修复

使用“proxy_set_body”或“proxy_pass_request_body”指令时,与 HTTP/2 后端建立的连接可能不会被缓存;未完全读取第一行时,代理的 HTTP/0.9、SCGI 或 uWSGI 响应可能会被错误传输。

查看详情

更多更新详情可查看 https://nginx.org/en/CHANGES - 1.30。

编辑观点:Nginx 此次更新着重安全,修复多个高危漏洞,保障系统稳定。用户应及时更新,避免安全风险。

http://www.jsqmd.com/news/819558/

相关文章:

  • AI智能体技能开发实战:基于MCP协议构建与集成外部工具
  • Backtrader终极指南:Python量化交易回测库的完整教程
  • 如何快速集成现代前端框架:Awesome Django前端开发完整指南 [特殊字符]
  • 从手忙脚乱到一键连招:用GSE重新定义你的魔兽世界战斗体验
  • yargs配置加密:敏感信息处理与解密中间件终极指南
  • Freewall深度解析:揭秘高性能网格布局引擎的实现原理
  • sxiv图像处理核心揭秘:缩放、旋转和伽马校正的代码实现
  • Python 3.12 Std_Libs - String - 06 - 前缀和后缀
  • RepoDB类处理器高级用法:实现复杂业务逻辑的优雅解决方案
  • React Native Navigation终极升级指南:从旧版本平滑迁移到最新版本的10个关键步骤 [特殊字符]
  • 71.人工智能实战:RAG 权限过滤怎么做?从前期发现“越权召回”到文档 ACL、检索过滤与引用权限校验
  • 嵌入式开发中CircuitPython单精度浮点数精度解析与优化策略
  • 终极指南:如何用apt-offline在无网环境下管理Debian软件包
  • 如何用AML模组管理器打造专属XCOM游戏体验:新手完整指南
  • 【Midjourney商业设计变现指南】:20个已验证的高转化落地场景与客户签约话术库
  • AI编程伙伴Cursor高效使用指南:从提示词工程到实战工作流
  • 用 RSUSR040 评估 SAP 授权对象,让权限治理从经验判断走向可检索、可复核、可审计
  • 全网最全的彩虹云商城系统源码以及各类发卡网源码,绝对精品
  • 如何利用AKShare金融数据接口探索量子计算在投资分析中的应用前景
  • PearProject性能优化技巧:让你的协作系统运行更加流畅
  • 突破性解决方案:Noto Emoji如何彻底终结表情符号乱码问题
  • 从 SUIM 到 ABAP 代码,重新理解 SAP 授权评估里的 RSUSR030
  • 【空间计算】【复杂系统】运动几何及运动测量
  • Djot表格制作教程:简单创建专业级数据展示
  • RepoDB批量操作完全指南:如何高效处理百万级数据
  • C++面向对象编程核心概念与实践:从封装、继承到多态与设计模式
  • Express-Generator命令行选项详解:10个实用技巧快速提升开发效率
  • Rust 社区在 4 月做了什么:项目管理月报解读
  • Claude Code 用户遭遇封号或额度不足时转向 Taotoken 的平滑迁移方案
  • 终极指南:如何在Sketch中快速创建动画 - AnimateMate完整教程