全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 2816|回复: 9

[nginx] nginx 0day漏洞 上传图片可入侵

[复制链接]
发表于 2010-5-21 10:16:49 | 显示全部楼层 |阅读模式
国内顶级安全团队80sec于5.20日下午6点发布了一个关于nginx的漏洞通告,由于该漏洞的存在,使用nginx+php组建的网站只要允许上传图片就可能被黑客入侵,直到5.21日凌晨,nginx尚未发布修复该漏洞的补丁;已经有一些网站被黑了,管理员速修复!


根据Netcraft的统计,直到2010年4月,全球一共有1300万台服务器运行着nginx程序;非常保守的估计,其中至少有600万台服务器运行着nginx并启用了php支持;继续保守的估计,其中有1/6,也就是100万台服务器允许用户上传图片。有图有真相。



没错,重申一次,由于nginx有漏洞,这100万台服务器可能通过上传图片的方法被黑客轻易的植入木马。植入木马的过程也非常简单,就是把木马改成图片上传就是了,由于危害非常大,就不说细节了。

说了那么多,我想大家对80sec这个顶级安全团队比较好奇吧,素包子简单介绍一下。

80sec团队由一群年轻、充满活力、充满体力、充满激情、富有创造力的未婚dota男组成,他们均在各大互联网公司从事信息安全工作,他们的口号是know it then hack it,素包子非常认同这个观点:“我们只要非常熟悉一个事物,就有可能客观的发现它的不足之处,同时我们也能的发现该事物的优点”。

下面介绍一下他们的丰功伟绩,他们曾发现IIS、IE、FireFox、Maxthon、世界之窗、PHPWind、DeDeCMS、QQ mail、QuarkMail、EXTMail等软件的漏洞,可见硕果累累。

既然介绍了80sec,就不得不介绍另外一个非常专注WEB安全的顶级安全团队80vul,该团队同样也是由80后的男童鞋组成(90后表示压力很大:p),他们也发现了大量WEB APP的安全漏洞,例如IE、Gmail、wordpress、PHPWind、DISCUZ、MYBB等。

据说黑客已经在行动了;安全人员、系统管理人员、行动起来吧,赶紧修复该漏洞;最好不要有侥幸心理,否则下一个被黑客入侵的可能就是你的网站。根据80sec安全公告的描述,临时修复方法如下,可3选其一。

1、设置php.ini的cgi.fix_pathinfo为0,重启php。最方便,但修改设置的影响需要自己评估。

2、给nginx的vhost配置添加如下内容,重启nginx。vhost较少的情况下也很方便。
if ( $fastcgi_script_name ~ \..*\/.*php ) {
return 403;
}



3、禁止上传目录解释PHP程序。不需要动webserver,如果vhost和服务器较多,短期内难度急剧上升;建议在vhost和服务器较少的情况下采用。

文章来源:互联生活网
发表于 2010-5-21 10:21:51 | 显示全部楼层
木马改成了图片也会执行吗?这样就有点恐怖了。

我的程序一般要在上传的图片上打标签,打上标签还有问题吗
发表于 2010-5-21 10:22:23 | 显示全部楼层
C大论坛被我弄掉了
发表于 2010-5-21 10:27:38 | 显示全部楼层
没权限,进不去,我也试试?
发表于 2010-5-21 10:33:08 | 显示全部楼层
己经补了。
发表于 2010-5-21 10:57:57 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
发表于 2010-5-21 11:06:17 | 显示全部楼层
  怕怕
发表于 2010-5-21 11:10:13 | 显示全部楼层
原帖由 jamimes 于 2010-5-21 10:57 发表
if ( $fastcgi_script_name ~ \..*\/.*php ) {
return

怎么加?

在SERVER段里加
发表于 2010-5-21 11:20:05 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
发表于 2010-5-21 11:47:46 | 显示全部楼层
郁闷的,打了补丁,WP博客的后台不能打开啦,显示403错误
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2024-5-16 15:36 , Processed in 0.081862 second(s), 9 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表