Nginx爆发超级漏洞 百度加速乐率先防御

所属分类: 网站运营 / 其它相关 阅读数: 2083
收藏 0 赞 0 分享

北京时间11月20日,Nginx官方更新邮件列表,对外通报Nginx 0.8.41 - 1.5.6 版本存在两类高危漏洞,经过百度加速乐安全研究团队确认,漏洞确实存在。使用受影响版本Nginx的网站主要面临以下风险:
  (1)通过Nginx规则限制后台地址访问IP、数据库等敏感地址访问的网站如果使用受影响版本,可能会造成限制失效。
  (2)网站存在上传功能,攻击者可以上传存在恶意代码的图片、txt、html文件即可向网站植入后门。
  针对这一情况,加速乐已率先更新安全规则,可以完全防御针对本次漏洞的攻击。
  以下是Nginx官方邮件中文翻译信息:
  Nginx 的安全限制可能会被某些请求给忽略,(CVE-2013-4547).
  当我们通过例如下列方式进行 URL 访问限制的时候,如果攻击者使用一些没经过转义的空格字符(无效的 HTTP 协议,但从 Nginx 0.8.41 开始因为考虑兼容性的问题予以支持)那么这个限制可能无效:

复制代码
代码如下:

location /protected/ {
  deny all;
  }

  当请求的是 "/foo /../protected/file" 这样的 URL (静态文件,但 foo 后面有一个空格结尾) 或者是如下的配置:


复制代码
代码如下:

  location ~ \.php$ {
  fastcgi_pass ...
  }

  当我们请求 "/file \0.php" 时就会绕过限制。
  该问题影响 nginx 0.8.41 - 1.5.6.
  该问题已经在 Nginx 1.5.7 和 1.4.4 版本中修复。

  补丁程序在:

  http://nginx.org/download/patch.2013.space.txt

  配置上临时的解决办法是:


复制代码
代码如下:

  if ($request_uri ~ " ") {
  return 444;
  }

更多精彩内容其他人还在看

阿里云数据库首推数据压缩功能 5倍压缩成本降80%

这篇文章主要介绍了阿里云数据库首推数据压缩功能 5倍压缩成本降80%,需要的朋友可以参考下
收藏 0 赞 0 分享

阿里SSD云盘发布性能提升20倍 每月每GB为1元

阿里SSD云盘今日发布,SSD云盘是阿里云面向企业推出的一项高性能存储服务,该云盘配合新的ECS(Elastic Compute Service,弹性计算服务)云服务器,可获得最高20000的IPOS,带宽提升至每秒256MB,相比之前云磁盘性能提高20倍,详细情况请看下文
收藏 0 赞 0 分享

看完震惊!原来这些都是阿里云的功劳

全球已经步入DT时代,未来的一切都离不开计算和数据,阿里云要做的,就是把计算变得更简单,让计算成为世界的能力,让数据成为经济的动力
收藏 0 赞 0 分享

阿里云:计算将成DT世界引擎

阿里云已成长为全球领先的云计算服务平台,开始分享对于DT世界、云计算生态、数据保护以及未来核心技术等方向的判断
收藏 0 赞 0 分享

51CTO学院第一期技术沙龙—WEB开发专场 火热报名啦!

51CTO学院在8月1日举办Web开发主题沙龙,嘉宾包括51CTO学院产品总监高菡,51CTO学院技术总监李明小、51CTO学院认证讲师、大众点评资深运维架构师:张sir,通过他们的亲身经历,已经在开发中踩过的坑,为广大开发者带来一场Web开发的饕餮盛宴
收藏 0 赞 0 分享

微商代理起步技巧 教你如何做赚钱的微商!

我们做微商的目的是什么呢?坦白说,是为了赚钱。对不对?我相信没有人否认这一点。但是微商应该怎么去做才能赚到钱呢?这个问题每天都有无数人来跟我咨询
收藏 0 赞 0 分享

阿里云推进DT战略 助力西南数万企业转型互联网+

7月30日,首届阿里云分享日×云栖大会成都峰会召开,这是继北京峰会之后阿里云分享日的第二站。大会吸引了海内外800余名开发者、创业者及生态伙伴参与
收藏 0 赞 0 分享

技术解决方案专享 突然500万人的访问量来查台风怎么破?

这篇文章主要介绍了技术专享 突然500万人来查台风怎么破?,其实就是针对网站短期访问量过大的解决方案,需要的朋友可以参考下
收藏 0 赞 0 分享

未来云计算格局 数据安全是根基

在IT时代,上“网”成了各个公司竞相占领的高地,而在DT时代,上“云”将会成为下一个风口
收藏 0 赞 0 分享

如何用云盾保障全球1500万用户愉快地“嘎嘎”

嘎嘎作为一个全球领先的多语言翻译国际社交平台,旨在解决全球70.57亿人的交流沟通障碍,让世界变得更加亲密友好
收藏 0 赞 0 分享
查看更多