Maxim Dounin
2018-Nov-06 15:28 UTC
[nginx-ru-announce] nginx security advisory (CVE-2018-16845)
Hello! В модуле ngx_http_mp4_module была обнаружена ошибка, которая позволяет с помощью специально созданного mp4-файла вызвать бесконечный цикл в рабочем процессе, падение рабочего процесса, либо же могла приводить к отправке клиенту содержимого памяти рабочего процесса (CVE-2018-16845). Проблеме подвержен nginx, если он собран с модулем ngx_http_mp4_module (по умолчанию не собирается) и директива mp4 используется в конфигурационном файле. При этом атака возможна только в случае, если атакующий имеет возможность обеспечить обработку специально созданного mp4-файла с помощью модуля ngx_http_mp4_module. Проблеме подвержен nginx 1.1.3+, 1.0.7+. Проблема исправлена в 1.15.6, 1.14.1. Патч, исправляющий проблему, доступен тут: http://nginx.org/download/patch.2018.mp4.txt -- Maxim Dounin http://nginx.org/