English
 电子信箱
 加入收藏

  威盾防火墙 >> 新闻中心 >> 业界动态 >> 最新消息:nginx 暴0day漏洞 后果很严重!

 

最新消息:nginx 暴0day漏洞 后果很严重!

威盾防火墙 2010-05-24

 

  国内安全团队80sec于5.20日下午6点发布了一个关于nginx的漏洞通告,由于该漏洞的存在,使用nginx+php组建的网站只要允许上传图片就可能被黑客入侵,直到5.21日凌晨,nginx尚未发布修复该漏洞的补丁;已经有一些网站被黑了,管理员速度修复!

  重申一次,由于nginx有漏洞,这100万台服务器可能通过上传图片的方法被黑客轻易的植入木马。植入木马的过程也非常简单,就是把木马改成图片上传就是了,由于危害非常大,就不说细节了。

  最后发一个小道消息,据说黑客已经在行动了;安全人员、系统管理人员、行动起来吧,赶紧修复该漏洞;最好不要有侥幸心理,否则下一个被黑客入侵的可能就是你的网站。根据80sec安全公告的描述,临时修复方法如下,可3选其一。

  1、设置php.ini的cgi.fix_pathinfo为0,重启php。最方便,但修改设置的影响需要自己评估。

  2、给nginx的vhost配置添加如下内容,重启nginx。vhost较少的情况下也很方便。

  if ( $fastcgi_script_name ~ \*\/.*php ) {

  return 403;

  }

  3、禁止上传目录解释PHP程序。不需要动webserver,如果vhost和服务器较多,短期内难度急剧上升;建议在vhost和服务器较少的情况下采用。


相关内容: 最新内容:
雅虎邮箱现漏洞 帐号可被黑客劫持[2010-05-14]
Safari4.0.5 Windows版高危漏洞出现[2010-05-11]
白宫网站的Drupal代码被发现漏洞[2010-05-11]
QQ旋风曝罕见高危0day漏洞 黑客争相购买[2010-05-10]
微软表示:MS10-025并未彻底修复一个漏洞[2010-04-28]
苹果修复黑客大赛Mac漏洞[2010-04-16]
周末及节假日购买威盾步骤[2014-11-03]
温州一网民购黑网络道具60亿"扎啤"被判刑[2010-05-24]
《法制晚报》反击“中国是黑客帝国”论[2010-05-21]
网络报税恐个人资料外泄[2010-05-21]
英国政府推迟对天才黑客引渡听证会[2010-05-21]
北京游乐园关门 黑客成功入侵其官方网站[2010-05-20]