找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 83|回复: 13

nginx爆出新漏洞 最低限度可造成Dos攻击

[复制链接]

35

主题

583

回帖

1313

积分

金牌会员

积分
1313
发表于 2013-5-9 22:23:28 | 显示全部楼层 |阅读模式
站长之家(chinaz.com) 5月9日消息:国内网络安全服务商绿盟科技称HTTP代理服务器nginx爆出远程栈缓冲区溢出漏洞,攻击者利用此漏洞可能造成栈溢出,从而执行任意代码,最低限度可造成拒绝服务攻击。目前,官方已经发布安全公告以及相应补丁,提醒广大站长及时修补此漏洞。

nginx是一款流行的HTTP及反向代理服务器,同时也用作邮件代理服务器。其中,nginx 1.3.9-1.4.0版本文件http/ngx_http_parse.c代码中的ngx_http_parse_chunked()函数在对chunked的长度进行解析时未考虑到该值为负数的情况,导致后续发生基于栈的缓冲区溢出。远程攻击者无需认证即可利用此漏造成nginx拒绝服务,甚至执行任意代码。

解决方法:

绿盟科技建议站长升级到nginx 1.4.1或nginx 1.5.0。

但如果您不能立刻安装补丁或者升级,您可以采取以下措施以降低威胁:

* 在nginx配置文件中的每个server{}块中使用如下配置

if ($http_transfer_encoding ~* chunked) {

return 444;

}

未受影响版本:

nginx 1.5.0

nginx 1.4.1

官方公告和补丁:

链接:http://nginx.org/en/security_advisories.html

源码补丁下载:http://nginx.org/download/patch.2013.chunked.txt
回复

使用道具 举报

170

主题

2578

回帖

5704

积分

论坛元老

积分
5704
发表于 2013-5-9 22:25:35 | 显示全部楼层
马上升级去
回复

使用道具 举报

319

主题

1222

回帖

3449

积分

论坛元老

积分
3449
发表于 2013-5-9 22:28:44 | 显示全部楼层
1.0.1无压力
回复

使用道具 举报

542

主题

1万

回帖

2万

积分

论坛元老

积分
22028
发表于 2013-5-9 22:29:31 | 显示全部楼层
不到1.4.3,我是不会实际使用的,

回复

使用道具 举报

542

主题

1万

回帖

2万

积分

论坛元老

积分
22028
发表于 2013-5-9 22:30:59 | 显示全部楼层

老刘 发表于 2013-5-9 22:28



1.0.1无压力

"

回复

使用道具 举报

70

主题

1548

回帖

3348

积分

论坛元老

积分
3348
发表于 2013-5-9 22:28:00 | 显示全部楼层
呼叫妹纸@smyz
回复

使用道具 举报

9

主题

2326

回帖

4687

积分

论坛元老

积分
4687
发表于 2013-5-9 22:31:37 | 显示全部楼层
tengine,好像是1.2.8……
回复

使用道具 举报

44

主题

332

回帖

806

积分

高级会员

积分
806
发表于 2013-5-9 22:34:15 | 显示全部楼层
军哥的1.015影响不大
回复

使用道具 举报

263

主题

2480

回帖

5785

积分

论坛元老

积分
5785
发表于 2013-5-9 22:35:03 | 显示全部楼层

l12ab 发表于 2013-5-9 22:31



呼叫妹纸@smyz


amh3.2 Nginx是1.2.8没问题的
回复

使用道具 举报

30

主题

583

回帖

1276

积分

金牌会员

积分
1276
发表于 2013-5-9 22:48:06 | 显示全部楼层
最近装了几个1.2.8,看来以前的得升级了1.2.8没问题吧?
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|Discuz! X

GMT+8, 2025-1-18 11:42 , Processed in 0.022491 second(s), 5 queries , Gzip On, Redis On.

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表