金融科技复合型人才缺口持续扩大,企业如何实现内部人才“活水”? 了解详情
写点什么

安全通告:NGINX HTTP/3 QUIC 漏洞

  • 2024-05-31
    北京
  • 本文字数:1380 字

    阅读完需:约 5 分钟

大小:803.93K时长:04:34
安全通告:NGINX HTTP/3 QUIC 漏洞


F5 于昨晚发布了特别安全通告,涉及四个与 NGINX HTTP/3 QUIC 模块相关的中级数据面 CVE 漏洞,其中三个为 DoS 攻击类型风险,一个为随机信息泄漏风险,影响皆为允许未经身份认证的用户通过构造请求实施攻击。


受影响版本:

- NGINX 开源版 1.25.0 - 1.26.0

- NGINX Plus R30 - R31


目前 F5 已发布针对 NGINX 开源版和 NGINX Plus 的修复程序,请 NGINX 开源版用户以及 NGINX Plus 客户将软件更新到安全公告中的版本,或禁用 HTTP/3 QUIC 模块以避免造成负面影响。


修复版本:

- NGINX 开源版(稳定版)1.26.1

- NGINX 开源版(主线版)1.27.0

- NGINX Plus R32

- NGINX 企阅版 R6 P2


需要注意的是,ngx_http_v3_module 对于 NGINX 开源版来说不是默认编译组件,而对于 NGINX Plus R30 以上版本则为默认编译组件。请用户自行检查是否编译了 ngx_http_v3_module 模块且配置并启用了 HTTP/3 QUIC 功能。如未使用该功能,则不受影响。


NGINX 企业客户如需帮助,可联系您的销售代表或 F5 售后支持团队,为您评估这些漏洞对您的影响并协助进行问题修复。


NGINX 社区用户如需帮助,请微信添加小 N 助手(微信号:nginxoss)加入官方社区群,或邮件发送您的用例至 contactme_nginxapac@f5.com 以寻求商业支持服务。


下文请见四个安全漏洞的详细信息。


CVE-2024-31079


风险描述


当 NGINX Plus 或 NGINX 开源版配置为使用 HTTP/3 QUIC 模块时,未披露的 HTTP/3 请求会导致 NGINX 工作进程终止或造成其他潜在影响。这种攻击要求在连接耗尽过程中对请求进行特定计时,而攻击者对此没有可见性,影响也有限。


注意:此问题会影响使用 

ngx _http_v3_module 模块编译的 NGINX 系统,且其配置包含启用了 QUIC 选项的侦听指令。HTTP/3 QUIC 模块被视为一项实验功能,在 NGINX 开源版中默认不编译,但在 NGINX Plus 中默认编译。


漏洞影响


当工作进程重新启动时,客户端流量可能会中断。该漏洞允许未经身份验证的远程攻击者造成拒绝服务(DoS)或其他潜在影响。


This issue has been classified as CWE-787: Out-of-bounds Write.


缓解措施


建议您升级到修复的软件版本,以完全缓解此漏洞。如果此时无法升级,可以在 NGINX 配置中禁用 HTTP/3 模块。有关详细信息,请参阅 ngx_http_v3_module 模块页面。


CVE-2024-35200


风险描述


当 NGINX Plus 或 NGINX 开源版被配置为使用 HTTP/3 QUIC 模块,且网络基础架构支持 4096 或更大的最大传输单元 (MTU)(无分片)时,未披露的 QUIC 数据包会导致 NGINX 工作进程泄漏先前释放的内存。


注意:此问题会影响使用 

ngx _http_v3_module 模块编译的 NGINX 系统,且其配置包含启用了 QUIC 选项的侦听指令。HTTP/3 QUIC 模块被视为一项实验功能,在 NGINX 开源版中默认不编译,但在 NGINX Plus 中默认编译。


漏洞影响


此漏洞允许未经身份验证的远程攻击者获取先前释放的内存信息。可能泄漏的内存是随机的,攻击者无法控制,并且该内存信息的范围不包括 NGINX 配置或私钥。


This issue has been classified as CWE-416 Use After Free."


缓解措施


建议您升级到修复的软件版本,以完全缓解此漏洞。如果此时无法升级,请确保网络基础设施只允许小于 4096 的最大传输单元 (MTU)。


当 NGINX Plus 或 NGINX 开源版被配置为使用 HTTP/3 QUIC 模块,且网络基础架构支持 4096 或更大的最大传输单元 (MTU)(无分片)时,未披露的 QUIC 数据包会导致 NGINX 工作进程泄漏先前释放的内存。


2024-05-31 10:3710759

评论

发布
暂无评论

多模态GPT-V出世!36种场景分析ChatGPT Vision能力,LMM将全面替代语言大模型?

京东科技开发者

etl engine 实现 redis与mysql之间的数据同步

weigeonlyyou

Go MySQL oracle redis ETL

Downie 4 for Mac(视频下载工具)

Mac相关知识分享

视频下载软件

传统企业可观测建设之路

嘉为蓝鲸

可观测 可观测平台 IT 运维

NTFS Disk by Omi NTFS for mac(NTFS 磁盘管理器)

Mac相关知识分享

磁盘管理器

Parallels Toolbox for mac(pd工具箱) 6.0.2激活版

你的猪会飞吗

mac破解软件下载

Rumpus Pro 10 for mac(安全快速地ftp文件传输服务器)

Mac相关知识分享

文件传输软件

IntelliJ IDEA 2023 for mac(Java语言开发集成环境)v2023.3.2中文激活版

iMac小白

Linux 下的性能监控与分析技巧

秃头小帅oi

2024年6月,Altair被Gartner魔力象限评为数据科学与机器学习平台领导者

Altair RapidMiner

人工智能 机器学习 AI 数据分析 数据科学

煤都鄂尔多斯的“模”变

脑极体

AI 大模型

重磅!UOSDN焕新,开启创新之旅!

统信软件

a16z:关于 NFT 版税的设计、挑战和新想法

TechubNews

大模型时代,程序员当下如何应对 AI 的挑战

京东科技开发者

低代码开发助力中小企业数字化转型难度持续降低

EquatorCoco

低代码 数字化

基础模型应用概述

天翼云开发者社区

人工智能 云计算 大模型 基础模型

Navicat for SQL Server for mac(数据库管理工具)

Mac相关知识分享

数据库 软件下载

Moho Pro 14 for Mac(专业的2D动画制作软件)

Mac相关知识分享

动画制作软件

Lfu缓存在Rust中的实现及源码解析

快乐非自愿限量之名

缓存 rust

Cornerstone for Mac(最好用的SVN管理工具)v4.2永久激活版

iMac小白

如何使用 Ordinals API 在 Bitcoin 网络上开发 Web3 应用

NFT Research

NFT NFTScan Ordinals

OpenStack基本介绍

天翼云开发者社区

云计算 OpenStack

天翼云弹性高性能计算Portal简介

天翼云开发者社区

云计算 云平台 高性能计算 天翼云

重塑客户体验!VoLTE、VoNR引领新时代企业服务变革

中关村科金

人工智能 实时音视频

SecureCRT for mac(好用的终端SSH仿真工具)v9.4.3正式注册激活版

iMac小白

Downie 4 for Mac(视频下载工具)兼容14系统v4.7.19中文版

iMac小白

risc-v 怎么使用内存呢?

高端章鱼哥

智算中心发展趋势浅析

天翼云开发者社区

云计算 算力 智算中心

腾讯云参编信通院DataOps2.0,助力企业高效数据开发与管理

腾讯云大数据

wedata

Final Cut Pro for Mac(fcp专业视频后期制作)v10.8.0中文版

iMac小白

安全通告:NGINX HTTP/3 QUIC 漏洞_架构_Nginx_InfoQ精选文章