Nginx爆发超级漏洞 百度加速乐率先防御

所属分类: 网站运营 / 其它相关 阅读数: 2110
收藏 0 赞 0 分享

北京时间11月20日,Nginx官方更新邮件列表,对外通报Nginx 0.8.41 - 1.5.6 版本存在两类高危漏洞,经过百度加速乐安全研究团队确认,漏洞确实存在。使用受影响版本Nginx的网站主要面临以下风险:
  (1)通过Nginx规则限制后台地址访问IP、数据库等敏感地址访问的网站如果使用受影响版本,可能会造成限制失效。
  (2)网站存在上传功能,攻击者可以上传存在恶意代码的图片、txt、html文件即可向网站植入后门。
  针对这一情况,加速乐已率先更新安全规则,可以完全防御针对本次漏洞的攻击。
  以下是Nginx官方邮件中文翻译信息:
  Nginx 的安全限制可能会被某些请求给忽略,(CVE-2013-4547).
  当我们通过例如下列方式进行 URL 访问限制的时候,如果攻击者使用一些没经过转义的空格字符(无效的 HTTP 协议,但从 Nginx 0.8.41 开始因为考虑兼容性的问题予以支持)那么这个限制可能无效:

复制代码
代码如下:

location /protected/ {
  deny all;
  }

  当请求的是 "/foo /../protected/file" 这样的 URL (静态文件,但 foo 后面有一个空格结尾) 或者是如下的配置:


复制代码
代码如下:

  location ~ \.php$ {
  fastcgi_pass ...
  }

  当我们请求 "/file \0.php" 时就会绕过限制。
  该问题影响 nginx 0.8.41 - 1.5.6.
  该问题已经在 Nginx 1.5.7 和 1.4.4 版本中修复。

  补丁程序在:

  http://nginx.org/download/patch.2013.space.txt

  配置上临时的解决办法是:


复制代码
代码如下:

  if ($request_uri ~ " ") {
  return 444;
  }

更多精彩内容其他人还在看

为什么蓝翔营销能成功?关于蓝翔营销的解读

最近网络上很火的就是关于蓝翔挖掘机学校的软文,相信那句
收藏 0 赞 0 分享

使用Google DNS 8.8.8.8会导致迅雷下载速度变慢

迅雷下载核心的技术人员在在测试过程中发现,如果电脑使用Google提供的DNS服务(8.8.8.8、8.8.4.4)作为系统默认DNS服务器,就会明显出现下载速度变慢,解决此问题,就只能使用原来的本地DNS地址
收藏 0 赞 0 分享

加速乐 美国IP是我国政府教育类网站头号攻击源

5月20日消息,昨日美国司法部宣布以所谓网络窃密为由起诉5名中国军官,此消息公布后,引起了网民一片吐槽,舆论一致认为自美国NSA窃听事件曝光后,美国从未就此正式向各国道歉,反而贼喊捉贼,实乃掩耳盗铃
收藏 0 赞 0 分享

域名被盗怎么办 如何防止域名被盗

域名是整个网站的核心和关键,一旦域名被盗,且转移到其他注册商,将给域名所有人带来巨大的损失,域名被盗后站长索回异常困难。如何防止域名被盗,小编简单整理了一下,希望对大家有帮助
收藏 0 赞 0 分享

什么是电子邮件营销(Email营销、EDM营销)

这篇文章主要介绍了什么是电子邮件营销,包括常见的Email营销、EDM营销都是一个意思,那就是通过电子邮件的形式向目标客户传送有价值信息的一种较为直接的网络营销手段,本文还介绍了为什么要做邮件营销以及如何做好邮件营销,需要的朋友可以参考下
收藏 0 赞 0 分享

百度搜索出现故障(文件格式 html版) 加速乐提醒网站加强运维

在端午节后的第1天(2014.6.3)下午15:50分左右,百度搜索疑似出现故障,搜索结果显示文件格式HTML版,截止目前仍未恢复。加速乐从百度处获悉,官方已经在抓紧修复
收藏 0 赞 0 分享

丁道师:迅雷上市 有一致命问题未解

昨日晚间,迅雷在纳斯达克正式挂牌,开盘价为14.2美元,较发行价上涨18.4%,盘中市值超过10亿美元,股票交易代码为XNET。摩根大通公司、花旗集团、Stifel Nicolaus和奥本海默为迅雷IPO的主承销商。但迅雷上市 有一致命问题未解,什么致命问题,且来谈谈丁道师的解说
收藏 0 赞 0 分享

苹果急了!也想在移动广告领域里分一杯羹?

近日,苹果就App Store中的应用审核中制定了新规则,瞬间就激起千层浪。此次新的规则却是针对移动广告方面,而这将影响到很多人的身家性命,甚至对整个移动互联网的玩法都有着巨大的影响。难道苹果终于按捺不住,想在移动广告领域里分一杯羹?
收藏 0 赞 0 分享

国内网站常用的一些 CDN 公共库加速服务小结

CDN公共库是指将常用的JS库存放在CDN节点,以方便广大开发者直接调用。与将JS库存放在服务器单机上相比,CDN公共库更加稳定、高速。
收藏 0 赞 0 分享

小米4发布前说说小米的三个生存逻辑

从黑马到新宠再到市场一霸,在赞扬与批评声中,是什么让这个始终处于风口浪尖的科技公司依旧屹立不倒,逐渐强大的小米又有着什么样的生存逻辑呢
收藏 0 赞 0 分享
查看更多