Maxim Dounin
2018-Nov-06 15:28 UTC
[nginx-ru-announce] nginx security advisory (CVE-2018-16843, CVE-2018-16844)
Hello! В реализации HTTP/2 в nginx были обнаружены две проблемы безопасности, которые могут преводить к чрезмерному потреблению памяти (CVE-2018-16843) и ресурсов процессора (CVE-2018-16844). Проблемам подвержен nginx, собранный с модулем ngx_http_v2_module (по умолчанию не собирается), если в конфигурационном файле используется параметр http2 директивы listen. Проблемам подвержен nginx 1.9.5 - 1.15.5. Проблемы исправлены в nginx 1.15.6, 1.14.1. Спасибо Gal Goldshtein из F5 Networks за исходное сообщение о проблеме с потреблением ресурсов процессора. -- Maxim Dounin http://nginx.org/