nginx被爆安全问题致使1400多万台服务器易遭受DoS攻击

以下内容已屏蔽图片优化访问速度
[IMG]
据外媒报道 ,近日 nginx 被爆出存在安全问题,有可能会致使 1400 多万台服务器易遭受 DoS 攻击。而导致安全问题的漏洞存在于 HTTP/2 和 MP4 模块中。
nginx Web 服务器于 11 月 6 日 发布了新版本 ,用于修复影响 1.15.6, 1.14.1 之前版本的多个安全问题,被发现的安全问题有一种这样的情况 —— 允许潜在的攻击者触发拒绝服务 (DoS) 状态并访问敏感的信息。
“在 nginx HTTP/2 实现中发现了两个安全问题,这可能导致过多的内存消耗 (CVE-2018-16843) 和 CPU 使用率 (CVE-2018-16844)”,详见 nginx 的 安全建议 。
此外,“如果在配置文件中使用”listen” 指令的”[IMG]选项,则问题会影响使用 ngx_[IMG]编译的 nginx(默认情况下不编译)。”
为了利用上述两个问题,攻击者可以发送特制的 HTTP/2 请求,这将导致过多的 CPU 使用和内存使用,最终触发 DoS 状态。
所有运行未打上补丁的 nginx 服务器都容易受到 DoS 攻击。
第三个安全问题 (CVE-2018-16845) 会影响 MP4 模块,使得攻击者在恶意制作的 MP4 文件的帮助下,在 worker 进程中导致出现无限循环、崩溃或内存泄露状态。
最后一个安全问题仅影响运行使用 ngx_[IMG]构建的 nginx 版本并在配置文件中启用 mp4 选项的服务器。
总的来说,HTTP/2 漏洞影响 1.9.5 和 1.15.5 之间的所有 nginx 版本,MP4 模块安全问题影响运行 nginx 1.0.7, 1.1.3 及更高版本的服务器。
为缓解这两个安全问题,服务器管理员必须将其 nginx 升级到 1.14.1 stable 或 1.15.6 主线版本。
[IMG]
目前,Shodan 搜索显示超过 1400 万台服务器运行未包含修复补丁的 nginx 版本(更确切地说是 14,036,690 台),仅有 6992 台服务器打上了安全补丁。
推荐阅读
精心整理|公众号文章目录大全
史上最全、最详细的Docker学习资料

揭秘:在BAT上班是怎样的感受?

如何构建 Redis 高可用架构?
程序员辞职的7个常用借口,你用的是哪一个?

Zookeeper技术:分布式架构、技术详解、事务
这十个MySQL经典错误,老司机一定遇到过!
·end·
—写文不易,你的转发就是对我最大的支持—
我们一起愉快的玩耍吧
[IMG]
目前40000+人已关注加入我们
[IMG] [IMG] [IMG] [IMG] [IMG] [IMG] [IMG] [IMG]
[IMG] [IMG] [IMG] [IMG] [IMG] [IMG] [IMG] [IMG]
关注公众号点击菜单“微信群” 入群一起交流吧!
[IMG]
喜欢,就扫码关注给它增加一个读者吧!
锤子发布会最全总结:发布了啥?发布个锤子! 茅台!出来混,迟早要还的! 一年狂赚97亿,靠一根棒棒让全世界女人高潮的老头,成首富了! 曾估值千亿的“蓝猫”动画,说垮就垮!谁的错? 市值暴跌600亿,那个把用户当傻子的潘多拉,快凉了
好看吗?
总执行时间0.07532763481140137,文章查询时间0.04856514930725098,分类查询时间0.009850025177001953,其他脚本0.0003275871276855469,模板渲染0.01658487319946289