CVE-2017-7529:Nginx敏感信息泄露

2017年7月,Nginx发布安全公告,披露了CVE-2017-7529漏洞,该漏洞可能导致整数溢出,不正确处理范围,使攻击者通过缓存文件头获取敏感信息。影响范围包括Nginx 0.5.6到1.13.2版本。建议用户自查并禁用multipartrange功能,通过在配置文件中添加`max_ranges 0`来修复此问题。
摘要由CSDN通过智能技术生成

2017年7月11日,Nginx官方发布最新的安全公告,漏洞CVE编号为CVE-2017-7529,该在nginx范围过滤器中发现了一个安全问题,通过精心构造的恶意请求可能会导致整数溢出并且不正确处理范围,可能导致敏感信息泄漏,存在安全风险。

具体详情如下:


漏洞编号:

CVE-2017-7529

漏洞名称:

Nginx敏感信息泄露漏洞

官方评级:

中危

漏洞描述:

当使用nginx标准模块时,这允许攻击者如果从缓存返回响应,则获取缓存文件头,黑客可以通过缓存文件头获取包含IP地址的后端服务器或其他敏感信息,从而导致信息泄露。

漏洞利用条件和方式:

远程利用

漏洞影响范围: nginx -v  查看版本

Nginx 0.5.6 - 1.13.2.

漏洞检测:

自查使用的Nginx版本是否在受影响范围内

漏洞修复建议(或缓解措施):

  • 在不影响业务的前提下,建议禁用multipart range功能,可以在Nginx配置文件中添加max_ranges  0;

http://nginx.org/en/docs/http/ngx_http_core_module.html#max_ranges

server { 

listen 80; 

server_name localhost; 

max_ranges 0; ----禁用multipart range分片功能


location / { 

root /var/www/example.com; 

index index.php; 

} 

}

 

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值