Доступны обновления стабильной (1.4.7 (http://mailman.nginx.org/pipermail/nginx-announce/2014/00013...)) и экспериментальной (1.5.12 (http://mailman.nginx.org/pipermail/nginx-announce/2014/00013...)) ветки http-сервера nginx (http://www.nginx.org) с устранением уязвимости (http://mailman.nginx.org/pipermail/nginx-announce/2014/00013...) (CVE-2014-0133) в модуле ngx_http_spdy_module. Проблема проявляется в переполнении буфера при выполнении специально сформированных запросов по протоколу SPDY и может потенциально привести в выполнению кода атакующего с правами рабочего процесса nginx.
Следует отметить, что реализация протокола SPDY носит экспериментальный характер и не включена по умолчанию. Проблема затрагивает все версии nginx, начиная с 1.3.15, собранные с поддержкой модуля ngx_http_spdy_module без использования отладочного режима ("--with-debug"), в которых в файле конфигурации активирована опция "spdy" в директиве "listen".URL: http://mailman.nginx.org/pipermail/nginx-announce/2014/00013...
Новость: http://www.opennet.me/opennews/art.shtml?num=39344
> экспериментальной (1.5.12) веткиВ каком месте она экспериментальная? На сайте написано - "основная".
> В каком месте она экспериментальная? На сайте написано - "основная".На сайте nginx.org написано "mainline", что означает "находящаяся в разработке", стабильная ветка 1.4, а 1.5 для экспериментов на свой страх и риск. После стабилизации на основе 1.5 будет выпущена стабильная ветка 1.6.
>> В каком месте она экспериментальная? На сайте написано - "основная".
> На сайте nginx.org написано "mainline", что означает "находящаяся в разработке", стабильная
> ветка 1.4, а 1.5 для экспериментов на свой страх и риск.
> После стабилизации на основе 1.5 будет выпущена стабильная ветка 1.6.С чего вы взяли? Где это написано? На сайте nginx.org/ru/ написано основная версия.
http://nginx.org/ru/docs/http/ngx_http_spdy_module.html
P.S.
касаемо "экспериментальной ветки" - согласен, я не нашел слова "experimental" в слове "mainline"
Всегда в nginx стабильными были только ветки со вторым чётным номером, с нечётным - нестабильные.
Один из разработчиков, выступавший на хайлоаде, говорил, что обе ветки стабильные и рекомендовал 1.5 для продакшена.
модуль spdy - экспериментальный, в дефолтных пакетах его нет.честно предупреждают [1]:
> Известные проблемы
>
>Модуль экспериментальный, поэтому возможно всё.
Модуль же, но не ветка (как было написано в первоначальной версии новости).
http://www.securityfocus.com/bid/59496
http://www.securityfocus.com/bid/59323
http://www.securityfocus.com/bid/52999
http://www.securityfocus.com/bid/50710
http://www.securityfocus.com/bid/36839
http://www.securityfocus.com/bid/36384Все-таки nginx - неплохая замена Apache, когда нужно организовать общедоступный shell-сервер. И достойный конкурент proftpd на этом поле.
А что, ssh запустить - слишком просто?
Nginx 0.8, nginx 1.0, debian 5. Ваши новости, кхм, немного устарели.
Ваш Debian немного устарел. ;)
> Ваш Debian немного устарел. ;)Поясню. Сообщения об уязвимостях, приведенные анонимом, относятся к событиям времён Debian 5 и nginx 1.0.
как замена апачу - N2O нормально.
или Ковбой, если есть клиенты мобильные, где платформа имеет забагованную, пока, вебсокетов поддержку.
ngnx для малвера хорошо. криминалитет, правительство, провайдеры - оченно его любят.
как вебсервер как таковой - оно не але для XXI, хотя на фоне апача - выпукло получше.
но стоит ли ставить слабость апача - в достоинство другому продукту ? не думаю.
а чем апач хуже нгинкса? ну только аргументированно по пунктикам.
сохацкий, залогинтесь