全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

IP归属甄别会员请立即修改密码
查看: 4976|回复: 18
打印 上一主题 下一主题

[已解决] Nginx 1.0.x 标头解析内存泄露漏洞

[复制链接]
跳转到指定楼层
1#
发表于 2012-3-17 01:43:46 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
发布时间: 2012-03-15
漏洞版本:
Nginx 1.0.x
漏洞描述:
nginx是一款使用非常广泛的高性能web服务器

nginx在解析服务器标头响应的实现上存在错误,可被远程攻击者利用泄露已经释放的内存
<* 参考
http://secunia.com/advisories/48366/
http://trac.nginx.org/nginx/changeset/4535/nginx
*>
安全建议:
厂商补丁:

Nginx
-----
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://nginx.net/
@Sebug.net [ 2012-03-16 ]

评分

参与人数 1威望 +1 收起 理由
火雪心 + 1 2012年3月15日 nginx的1.0.14 稳定和 ngin.

查看全部评分

19#
发表于 2012-3-17 19:03:17 | 只看该作者
已升级nginx的1.0.14
18#
发表于 2012-3-17 17:52:04 | 只看该作者
我早发过了

评分

参与人数 1威望 +20 收起 理由
Kokgog + 20 哦也~

查看全部评分

17#
发表于 2012-3-17 17:43:25 | 只看该作者
malsvent 发表于 2012-3-17 02:38
全系列都有影响
1.0和1.1更新版都已发布

用0.x的大部分都是直接安装发行版本身仓库里的nginx, 这部分反而出问题概率最小,只要os没出生命周期, bug一出, 就算官方不出补丁, 社区也会出的, 只要及时更新就成
16#
发表于 2012-3-17 17:40:10 | 只看该作者
只会用IIS 的路过!!!
15#
发表于 2012-3-17 17:39:36 | 只看该作者
直接升级         nginx的1.0.14 稳定版即可
14#
发表于 2012-3-17 17:30:36 | 只看该作者
淘宝给出的答复
但是我们评估这个问题不严重,特别是你的proxy/fastcgi连接的都是自己的应用的话——要触发这个问题需要自己攻击自己。
13#
发表于 2012-3-17 10:11:53 | 只看该作者
快快安装canmp,一律采用最新正式版的nginx
12#
发表于 2012-3-17 10:07:28 | 只看该作者
我用的 apache 2.4 + php 5.3
11#
发表于 2012-3-17 03:43:51 | 只看该作者
不怕贼偷 就怕贼惦记
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2025-10-2 08:26 , Processed in 0.153640 second(s), 14 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表