nginx爆0day漏洞 上传图片可入侵100万服务器

安全
根据Netcraft的统计,直到2010年4月,全球一共有1300万台服务器运行着nginx程序;非常保守的估计,其中至少有600万台服务器运行着nginx并启用了php支持;继续保守的估计,其中有1/6,也就是100万台服务器允许用户上传图片。有图有真相。

国内顶级安全团队80sec于5.20日下午6点发布了一个关于nginx的漏洞通告,由于该漏洞的存在,使用nginx+php组建的网站只要允许上传图片就可能被黑客入侵,直到5.21日凌晨,nginx尚未发布修复该漏洞的补丁;已经有一些网站被黑了,管理员速修复!

根据Netcraft的统计,直到2010年4月,全球一共有1300万台服务器运行着nginx程序;非常保守的估计,其中至少有600万台服务器运行着nginx并启用了php支持;继续保守的估计,其中有1/6,也就是100万台服务器允许用户上传图片。有图有真相。

没错,重申一次,由于nginx有漏洞,这100万台服务器可能通过上传图片的方法被黑客轻易的植入木马。植入木马的过程也非常简单,就是把木马改成图片上传就是了,由于危害非常大,就不说细节了。有兴趣的请访问 http://netsecurity.51cto.com/art/201005/201140.htm

最后发一个小道消息,据说黑客已经在行动了;安全人员、系统管理人员、行动起来吧,赶紧修复该漏洞;最好不要有侥幸心理,否则下一个被黑客入侵的可能就是你的网站。根据80sec安全公告的描述,临时修复方法如下,可3选其一。

1、设置php.ini的cgi.fix_pathinfo为0,重启php。最方便,但修改设置的影响需要自己评估。

2、给nginx的vhost配置添加如下内容,重启nginx。vhost较少的情况下也很方便。

if ( $fastcgi_script_name ~ \..*\/.*php ) {
return 403;
}

3、禁止上传目录解释PHP程序。不需要动webserver,如果vhost和服务器较多,短期内难度急剧上升;建议在vhost和服务器较少的情况下采用。

估计今天黑客和管理员的交互会达到一个小高潮,如果希望进一步的了解相关内幕,请关注素包子的网站 http://baoz.net/nginx-0day-by-80sec/

责任编辑:王文文 来源: 包子铺
相关推荐

2013-05-24 14:02:42

2015-08-31 10:09:34

2015-05-20 16:34:14

2009-07-06 13:15:07

2009-02-18 10:18:49

2013-05-23 10:48:14

EPATHOBJ 0d0day漏洞

2021-10-06 13:48:50

0day漏洞攻击

2011-08-26 11:44:01

2022-03-25 13:41:55

漏洞网络攻击Quantum(量子

2022-03-30 09:09:39

漏洞网络安全网络攻击

2015-11-11 10:18:24

2012-06-04 10:04:26

2017-02-07 11:00:26

2021-07-14 17:17:45

0day漏洞恶意代码

2010-01-20 16:13:15

2020-12-17 10:28:27

漏洞网络攻击网络安全

2009-09-09 08:54:50

2011-03-15 15:14:22

2011-02-28 09:34:55

2009-09-01 13:34:08

IIS0dayWindows
点赞
收藏

51CTO技术栈公众号