Peagi pĂ€rast tuvastamist 18-aastane potentsiaalne RCE leiti veel ĂŒks, CVE-2026-9256, seekord pĂŒsis see isegi kauem â 21 aastat, alates versioonist 0.1.17, mis ilmus 2005. aasta alguses.
Vulnerabiilsuse ekspluateerimiseks on vajalik serveri konfigureerimises olemasolev rewrite-direktiiv, millel on:
- esimeses argumendis kattuvad regulaaravaldised,
- teisest kasutatakse kahte vÔi enam, kuid muutujaid ei kasutata,
- samuti on kas mÀÀratud tĂŒĂŒp "redirect" vĂ”i parameetrid teises argumentis asuvad kĂŒsimĂ€rgi jĂ€rel.
NĂ€ited:
rewrite ^/((.*))$ http://127.0.0.1:8080/$1$2 redirect;
rewrite ^/((.*))$ http://127.0.0.1:8080/?$1$2;
MĂ”lemad saavad puhverĂŒletuse, kui töödeldakse pĂ€ringut "//++++++++++++++++++++++++++++++".
Nagu eelneva haavatavuse puhul, vĂ”ib ka siin arvestatud puhvri pikkus mitte kattuda sellesse tegelikult kirjutatud andmete arvuga â pikkuse arvutamisel ei ole kĂ”ikjal arvesse vĂ”etud vĂ”imalikke pĂ”genemisi.
Ălaltoodud vĂ”ib pĂ”hjustada nginx tööprotsessi krahhi, ja ALSR puudumisel RCE-d. Leevendavana vĂ”ib mĂ€rkida, et haavatavate konstruktsioonide olemasolu tĂ”enĂ€osus konfiguratsioonis on vĂ€iksem kui eelmisel korral.
Viga on parandatud versioonides 1.30.2 ja 1.31.1 (paranduse commit).
Allikas: linux.org.ru
