必威体育Betway必威体育官网
当前位置:首页 > 站长新闻

Nginx爆发超级漏洞 百度加速乐率先防御

时间:2019-09-18 20:12:21来源:站长新闻作者:seo实验室小编阅读:83次「手机版」
 

百度加速乐

北京时间11月20日,Nginx官方更新邮件列表,对外通报Nginx 0.8.41 - 1.5.6 版本存在两类高危漏洞,经过百度加速乐安全研究团队确认,漏洞确实存在。使用受影响版本Nginx的网站主要面临以下风险:

(1)通过Nginx规则限制后台地址访问IP、数据库等敏感地址访问的网站如果使用受影响版本,可能会造成限制失效。

(2)网站存在上传功能,攻击者可以上传存在恶意代码的图片、txt、html文件即可向网站植入后门。

针对这一情况,加速乐已率先更新安全规则,可以完全防御针对本次漏洞的攻击。

以下是Nginx官方邮件中文翻译信息:

Nginx 的安全限制可能会被某些请求给忽略,(CVE-2013-4547).

当我们通过例如下列方式进行 URL 访问限制的时候,如果攻击者使用一些没经过转义的空格字符(无效的 HTTP 协议,但从 Nginx 0.8.41 开始因为考虑兼容性的问题予以支持)那么这个限制可能无效:

location /protected/ {

deny all;

}

当请求的是 "/foo /../protected/file" 这样的 URL (静态文件,但 foo 后面有一个空格结尾) 或者是如下的配置:

location ~ \.php$ {

fastcgi_pass ...

}

当我们请求 "/file \0.php" 时就会绕过限制。

该问题影响 nginx 0.8.41 - 1.5.6.

该问题已经在 Nginx 1.5.7 和 1.4.4 版本中修复。

补丁程序在:

http://nginx.org/download/patch.2013.space.txt

配置上临时的解决办法是:

if ($request_uri ~ " ") {

return 444;

}

相关阅读

网站漏洞渗透检测过程与修复方案

什么是网站渗透测试? 该如何做网站安全检测网站的渗透测试简单来 说就是模拟攻击者的手法以及攻击手段去测试网站的漏洞,对网站进行

哈啰网约车上线 这6试点城市率先体验

A5创业网(公众号:iadmin5)1月25日消息,哈啰出行今日宣布,哈啰网约车在上海、广州、杭州、成都、合肥、东莞6座城市上线试运营。通过&

深入解析sprintf格式化字符串漏洞

深入解析sprintf格式化字符串漏洞 0x00 前言 从相遇到相识 从相识到相知 ......... 不过你真的懂ta吗 这次故事的主角是PHP中的

Metasploit利用MS08-067漏洞

环境 攻击机器:ubuntu 18.04被攻击机器:windows xp sp2 可能使用的工具 metasploitnessusnmap等 正文 首先搭建所需要的靶机环境

苹果手机FaceTime出现隐私漏洞:官方关停视频功能

A5创业网(公众号:iadmin5)1月30日报道,近日不少媒体曝出了苹果iPhone手机中的FaceTime功能出现了隐私漏洞,当用户在使用该功能时,可以在

分享到:

栏目导航

推荐阅读

热门阅读