Nginx安全问题使1400多万台服务器容易受到DoS攻击

栏目: 服务器 · Nginx · 发布时间: 6年前

内容简介:新版本的Nginx Web服务器已于11月6日发布,用于修复影响1.15.6,1.14.1之前版本的多个安全问题,该漏洞允许潜在的攻击者触发拒绝服务(DoS)状态并可能访问敏感的信息。Nginx是一个开源的“HTTP和反向代理服务器,邮件代理服务器,以及通用的TCP/UDP代理服务器”,采用BSD协议发布。此外,根据Netcraft的数据,nginx在2018年10月为25.28%最繁忙的网站提供服务。这里有一些成功的例子:Dropbox, Netflix, Wordpress.com, FastMail

新版本的Nginx Web服务器已于11月6日发布,用于修复影响1.15.6,1.14.1之前版本的多个安全问题,该漏洞允许潜在的攻击者触发拒绝服务(DoS)状态并可能访问敏感的信息。

Nginx是一个开源的“HTTP和反向代理服务器,邮件代理服务器,以及通用的TCP/UDP代理服务器”,采用BSD协议发布。

此外,根据Netcraft的数据,nginx在2018年10月为25.28%最繁忙的网站提供服务。这里有一些成功的例子:Dropbox, Netflix, Wordpress.com, FastMail.FM。”

“在nginx HTTP/2实现中发现了两个安全问题,这可能导致过多的内存消耗(CVE-2018-16843)和CPU使用率(CVE-2018-16844),”详见nginx的 安全建议

此外,“如果在配置文件中使用”listen“指令的”http2“选项,则问题会影响使用ngx_http_v2_module编译的nginx(默认情况下不编译)。”

为了利用上述两个问题,攻击者可以发送特制的HTTP/2请求,这将导致过多的CPU使用和内存使用,最终触发DoS状态。

Nginx安全问题使1400多万台服务器容易受到DoS攻击

运行未修补的nginx版本的所有服务器都容易受到DoS攻击

第三个安全问题(CVE-2018-16845) 影响MP4模块 ,允许攻击者在恶意制作的MP4文件的帮助下,在工作进程中导致无限循环,崩溃或内存泄露状态。

最后一个安全问题仅影响运行使用ngx_http_mp4_module构建的nginx版本并在配置文件中启用mp4选项的服务器。此外,如果攻击者还设法触发恶意MP4文件的处理,则该问题仅会影响服务器。

虽然HTTP/2漏洞影响1.9.5和1.15.5之间的所有nginx版本,但MP4模块安全问题会影响运行nginx 1.0.7及更高版本的服务器以及nginx 1.1.3或更高版本。

为缓解这两个问题,服务器管理员必须将其 nginx安装更新 为1.14.1 稳定版或1.15.6主线版本。

目前,一个快速的 Shodan搜索 显示超过1400万台服务器运行未修补的nginx版本(更确切地说是14036690),而只有6992台服务器打了补丁。

Nginx配置HTTPS详细说明 https://www.linuxidc.com/Linux/2018-08/153609.htm

Linux  下 Nginx 安装部署 Let's Encrypt 证书实现 HTTPS https://www.linuxidc.com/Linux/2018-08/153410.htm

Linux公社的RSS地址https://www.linuxidc.com/rssFeed.aspx

本文永久更新链接地址: https://www.linuxidc.com/Linux/2018-11/155240.htm


以上就是本文的全部内容,希望本文的内容对大家的学习或者工作能带来一定的帮助,也希望大家多多支持 码农网

查看所有标签

猜你喜欢:

本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们

The Art and Science of Java

The Art and Science of Java

Eric Roberts / Addison-Wesley / 2007-3-1 / USD 121.60

In The Art and Science of Java, Stanford professor and well-known leader in CS Education Eric Roberts emphasizes the student-friendly exposition that led to the success of The Art and Science of C. By......一起来看看 《The Art and Science of Java》 这本书的介绍吧!

图片转BASE64编码
图片转BASE64编码

在线图片转Base64编码工具

Markdown 在线编辑器
Markdown 在线编辑器

Markdown 在线编辑器

HSV CMYK 转换工具
HSV CMYK 转换工具

HSV CMYK互换工具