婷婷综合国产,91蜜桃婷婷狠狠久久综合9色 ,九九九九九精品,国产综合av

主頁 > 知識庫 > Nginx爆發超級漏洞 百度加速樂率先防御

Nginx爆發超級漏洞 百度加速樂率先防御

熱門標簽:高德地圖黑色圖標注冊 外賣訂單地圖標注軟件 武漢云外呼系統 百度地圖標注待審核 西藏鄉鎮地圖標注 衡陽縣地圖標注app 甘肅智能外呼系統客戶至上 電銷機器人怎么制作 語音外呼系統常見通話問題

北京時間11月20日,Nginx官方更新郵件列表,對外通報Nginx 0.8.41 - 1.5.6 版本存在兩類高危漏洞,經過百度加速樂安全研究團隊確認,漏洞確實存在。使用受影響版本Nginx的網站主要面臨以下風險:
  (1)通過Nginx規則限制后臺地址訪問IP、數據庫等敏感地址訪問的網站如果使用受影響版本,可能會造成限制失效。
  (2)網站存在上傳功能,攻擊者可以上傳存在惡意代碼的圖片、txt、html文件即可向網站植入后門。
  針對這一情況,加速樂已率先更新安全規則,可以完全防御針對本次漏洞的攻擊。
  以下是Nginx官方郵件中文翻譯信息:
  Nginx 的安全限制可能會被某些請求給忽略,(CVE-2013-4547).
  當我們通過例如下列方式進行 URL 訪問限制的時候,如果攻擊者使用一些沒經過轉義的空格字符(無效的 HTTP 協議,但從 Nginx 0.8.41 開始因為考慮兼容性的問題予以支持)那么這個限制可能無效:

復制代碼
代碼如下:

location /protected/ {
  deny all;
  }

  當請求的是 "/foo /../protected/file" 這樣的 URL (靜態文件,但 foo 后面有一個空格結尾) 或者是如下的配置:


復制代碼
代碼如下:

  location ~ \.php$ {
  fastcgi_pass ...
  }

  當我們請求 "/file \0.php" 時就會繞過限制。
  該問題影響 nginx 0.8.41 - 1.5.6.
  該問題已經在 Nginx 1.5.7 和 1.4.4 版本中修復。

  補丁程序在:

  http://nginx.org/download/patch.2013.space.txt

  配置上臨時的解決辦法是:


復制代碼
代碼如下:

  if ($request_uri ~ " ") {
  return 444;
  }

標簽:聊城 湖北 徐州 延安 新疆 雅安 泉州 天門

巨人網絡通訊聲明:本文標題《Nginx爆發超級漏洞 百度加速樂率先防御》,本文關鍵詞  Nginx,爆發,超級,漏洞,百度,;如發現本文內容存在版權問題,煩請提供相關信息告之我們,我們將及時溝通與處理。本站內容系統采集于網絡,涉及言論、版權與本站無關。
  • 相關文章
  • 下面列出與本文章《Nginx爆發超級漏洞 百度加速樂率先防御》相關的同類信息!
  • 本頁收集關于Nginx爆發超級漏洞 百度加速樂率先防御的相關信息資訊供網民參考!
  • 推薦文章
    主站蜘蛛池模板: 招远市| 汉沽区| 平昌县| 江山市| 来宾市| 平和县| 望城县| 永吉县| 巴塘县| 苍南县| 兴隆县| 眉山市| 福安市| 乐都县| 珲春市| 昌黎县| 雅安市| 荥阳市| 舞钢市| 星座| 应城市| 漯河市| 泰顺县| 元阳县| 蒲城县| 丰原市| 阆中市| 崇信县| 彭水| 古蔺县| 新兴县| 吉安县| 中阳县| 上蔡县| 明水县| 民勤县| 霍山县| 辽源市| 汉沽区| 明星| 罗江县|