校园春色亚洲色图_亚洲视频分类_中文字幕精品一区二区精品_麻豆一区区三区四区产品精品蜜桃

主頁 > 知識(shí)庫 > Nginx爆發(fā)超級漏洞 百度加速樂率先防御

Nginx爆發(fā)超級漏洞 百度加速樂率先防御

熱門標(biāo)簽:高德地圖黑色圖標(biāo)注冊 外賣訂單地圖標(biāo)注軟件 武漢云外呼系統(tǒng) 百度地圖標(biāo)注待審核 西藏鄉(xiāng)鎮(zhèn)地圖標(biāo)注 衡陽縣地圖標(biāo)注app 甘肅智能外呼系統(tǒng)客戶至上 電銷機(jī)器人怎么制作 語音外呼系統(tǒng)常見通話問題

北京時(shí)間11月20日,Nginx官方更新郵件列表,對外通報(bào)Nginx 0.8.41 - 1.5.6 版本存在兩類高危漏洞,經(jīng)過百度加速樂安全研究團(tuán)隊(duì)確認(rèn),漏洞確實(shí)存在。使用受影響版本Nginx的網(wǎng)站主要面臨以下風(fēng)險(xiǎn):
  (1)通過Nginx規(guī)則限制后臺(tái)地址訪問IP、數(shù)據(jù)庫等敏感地址訪問的網(wǎng)站如果使用受影響版本,可能會(huì)造成限制失效。
  (2)網(wǎng)站存在上傳功能,攻擊者可以上傳存在惡意代碼的圖片、txt、html文件即可向網(wǎng)站植入后門。
  針對這一情況,加速樂已率先更新安全規(guī)則,可以完全防御針對本次漏洞的攻擊。
  以下是Nginx官方郵件中文翻譯信息:
  Nginx 的安全限制可能會(huì)被某些請求給忽略,(CVE-2013-4547).
  當(dāng)我們通過例如下列方式進(jìn)行 URL 訪問限制的時(shí)候,如果攻擊者使用一些沒經(jīng)過轉(zhuǎn)義的空格字符(無效的 HTTP 協(xié)議,但從 Nginx 0.8.41 開始因?yàn)榭紤]兼容性的問題予以支持)那么這個(gè)限制可能無效:

復(fù)制代碼
代碼如下:

location /protected/ {
  deny all;
  }

  當(dāng)請求的是 "/foo /../protected/file" 這樣的 URL (靜態(tài)文件,但 foo 后面有一個(gè)空格結(jié)尾) 或者是如下的配置:


復(fù)制代碼
代碼如下:

  location ~ \.php$ {
  fastcgi_pass ...
  }

  當(dāng)我們請求 "/file \0.php" 時(shí)就會(huì)繞過限制。
  該問題影響 nginx 0.8.41 - 1.5.6.
  該問題已經(jīng)在 Nginx 1.5.7 和 1.4.4 版本中修復(fù)。

  補(bǔ)丁程序在:

  http://nginx.org/download/patch.2013.space.txt

  配置上臨時(shí)的解決辦法是:


復(fù)制代碼
代碼如下:

  if ($request_uri ~ " ") {
  return 444;
  }

標(biāo)簽:聊城 湖北 徐州 延安 新疆 雅安 泉州 天門

巨人網(wǎng)絡(luò)通訊聲明:本文標(biāo)題《Nginx爆發(fā)超級漏洞 百度加速樂率先防御》,本文關(guān)鍵詞  Nginx,爆發(fā),超級,漏洞,百度,;如發(fā)現(xiàn)本文內(nèi)容存在版權(quán)問題,煩請?zhí)峁┫嚓P(guān)信息告之我們,我們將及時(shí)溝通與處理。本站內(nèi)容系統(tǒng)采集于網(wǎng)絡(luò),涉及言論、版權(quán)與本站無關(guān)。
  • 相關(guān)文章
  • 下面列出與本文章《Nginx爆發(fā)超級漏洞 百度加速樂率先防御》相關(guān)的同類信息!
  • 本頁收集關(guān)于Nginx爆發(fā)超級漏洞 百度加速樂率先防御的相關(guān)信息資訊供網(wǎng)民參考!
  • 推薦文章
    主站蜘蛛池模板: 乌苏市| 临江市| 阿克陶县| 西平县| 新宁县| 五指山市| 普兰店市| 监利县| 游戏| 吉隆县| 龙山县| 怀宁县| 边坝县| 长治县| 鄂托克前旗| 江门市| 长子县| 德江县| 澄城县| 漯河市| 鄂温| 彰武县| 安丘市| 亚东县| 长丰县| 孙吴县| 溧阳市| 绵竹市| 辽宁省| 区。| 翼城县| 宿迁市| 二手房| 湘西| 广河县| 静乐县| 甘泉县| 南木林县| 汉源县| 穆棱市| 黄龙县|