首頁 -> 安全研究

安全研究

安全漏洞
nginx 'ngx_http_parse.c'棧緩沖區溢出漏洞

發布日期:2013-05-07
更新日期:2013-05-08

受影響系統:
Nginx Nginx 1.3.9 - 1.4.0
描述:
BUGTRAQ  ID: 59699
CVE(CAN) ID: CVE-2013-2028

nginx是HTTP及反向代理服務器,同時也用作郵件代理服務器。

nginx 1.3.9 - 1.4.0在解析HTTP塊時,"ngx_http_parse_chunked()"函數 (http/ngx_http_parse.c)中存在錯誤,可被利用造成棧緩沖區溢出。

<*來源:Greg MacManus
  
  鏈接:http://secunia.com/advisories/53248/
        http://www.openwall.com/lists/oss-security/2013/05/07/3
        http://nginx.org/en/security_advisories.html
*>

建議:
臨時解決方法:

NSFOCUS建議您升級到nginx 1.4.1或者是1.5.0。但如果您不能立刻安裝補丁或者升級,您可以采取以下措施以降低威脅:

* 在每個server{}塊中使用如下配置

if ($http_transfer_encoding ~* chunked) {
       return 444;
   }

廠商補丁:

Nginx
-----
Nginx已經為此發布了一個安全公告(security_advisories)以及相應補丁:
security_advisories:nginx security advisories
鏈接:http://nginx.org/en/security_advisories.html

補丁下載:http://nginx.org/download/patch.2013.chunked.txt

瀏覽次數:13513
嚴重程度:0(網友投票)
本安全漏洞由綠盟科技翻譯整理,版權所有,未經許可,不得轉載
綠盟科技給您安全的保障
海南七星彩彩票官网