【安全提醒】Nginx 安全漏洞,请更新到 1.15.6/1.14.1 以上版本

虚竹 2018-11-13 3149

近日 nginx 被爆出存在安全问题,有可能会致使 1400 多万台服务器易遭受 DoS 攻击。而导致安全问题的漏洞存在于 HTTP/2 和 MP4 模块中。

nginx 于 11 月 6 日 发布了新版本 ,用于修复影响 1.15.6, 1.14.1 之前版本的多个安全问题,被发现的安全问题有一种这样的情况 —— 允许潜在的攻击者触发拒绝服务 (DoS) 状态并访问敏感的信息。

“在 nginx HTTP/2 实现中发现了两个安全问题,这可能导致过多的内存消耗 (CVE-2018-16843) 和 CPU 使用率 (CVE-2018-16844)”。

此外,“如果在配置文件中使用”listen” 指令的”http2″ 选项,则问题会影响使用 ngx_http_v2_module 编译的 nginx(默认情况下不编译)。”

为了利用上述两个问题,攻击者可以发送特制的 HTTP/2 请求,这将导致过多的 CPU 使用和内存使用,最终触发 DoS 状态。

HTTP/2 漏洞会影响 1.9.5 和 1.15.5 之间的所有 nginx 版本。请尽快在软件管家中将 nginx 环境升级到 1.14.1 稳定版或 1.15.6 开发版本。

最新回复 (0)
返回
发新帖