歡迎您來到潮人地東莞seo博客,本站專業免費分享多元化的seo網站優化技術干貨以及解答seo各種常見問題的博客網站

當前位置:seo博客首頁 > seo心得 >

seo優化方法之:Nginx敏感信息泄露漏洞(CVE-2017-7529)分析

發布時間:2023-03-23 18:15:01 文章出處:潮人地東莞seo博客 作者:東莞seo博客 閱讀數量:

潮人地東莞seo博客小編下面跟大家分享關于seo優化方法之:Nginx敏感信息泄露漏洞(CVE-2017-7529)分析等問題,希望seo專員在做seo優化的過程中有所幫助,內容僅供參考。

今天潮人地東莞seo博客轉載來自百度安全指數的一篇關于Nginx敏感山南網站seo優化排名信息泄漏漏洞的分析報告,為了修復整數溢出漏洞(CVE-2017-7529), Nginx官方發布了nginx-1.12.1 stable和nginx-1.13.3 mainline版本,并且提供了官方patch。

seo優化方法之:Nginx敏感信息泄露漏洞(CVE-2017-7529)分析

2017年7月11日,Nginx官方發布最新的安全公告,在Nginx范圍過濾器中發現了一個安全問題(CVE-2017-7529),通過精心構造的惡意請求可能會導致整數溢出并且不正確處理范圍,從而導致敏感信息泄漏。當使用Nginx標準模塊時,如果文件頭從緩存返回響應,允許攻擊者獲取緩存文件頭。在某些配置中,緩存文件頭可能包含后端服務器IP地址或其他敏感信息。此外,如果使用第三方模塊有潛在的可能導致拒絕服務。

seo博客相關推薦閱讀:seo優化博客:動態url是怎樣路徑

二、漏洞描述&網站優化與SEO區別影響

Integer overflow in the range filter

Severity: medium

當使用Nginx并且開啟緩存功能時,攻擊者可以構造特定header頭字段,能越界讀取到緩存文件的文件頭信息。文件頭信息中可能會包含Nginx代理站點的真實IP,造成敏感信息泄露。

另外,一些第三方模塊可能會因此導致拒絕服務或者當前進程的內存泄漏,但Nginx官方暫未發現這樣的第三方模塊。

此漏洞涉及了nginx 0.5.6 – 1.13.2全版本。

此漏洞需要在Nginx用作代理緩存的情況下才能觸發,如基于Nginx的CDN服務等。

當緩存的設置如下時,也不會泄露后臺的IP信息。

seo優化方法之:Nginx敏感信息泄露漏洞(CVE-2017-7529)分析
三、漏洞細節

首先從patch定位問題,src/http/modules/ngx_http_range_filter_module.c(range過濾模塊)

seo優化方法之:Nginx敏感信息泄露漏洞(CVE-2017-7529)分析
官方patch了兩個地方,一個避免range start 為負值,一個保護整形size不被溢出。

seo優化方法之:Nginx敏感信息泄露漏洞(CVE-2017-7529)分析
通過patch的文檔意見函數邏輯可以看出,如果使用 bytes=-100進入if(suffix),end設置一個大于緩存文件大小的值,會導致start 為負值。

seo優化方法之:Nginx敏感信息泄露漏洞(CVE-2017-7529)分析
sizeseo網站關鍵詞優化搜行者SEO 一直累加,最后size 有個判斷, size 需要一個特別大的值構成size 累加為負值。
seo優化方法之:Nginx敏感信息泄露漏洞(CVE-2017-7529)分析
因此,我們可以構造 range:bytes=-xx,-xx,-xx,-xx構造成size有符號整形溢出為負值。在GDB里構造請求調試進行驗證:
seo優化方法之:Nginx敏感信息泄露漏洞(CVE-2017-7529)分析
size 累加成一個負值。
seo優化方法之:Nginx敏感信息泄露漏洞(CVE-2017-7529)分析
可以獲取緩存文件的key。這里啟用了以下配置,因此獲取不到真實的IP地址。
seo優化方法之:Nginx敏感信息泄露漏洞(CVE-2017-7529)分析
四、修復

1、升級Nginx到最新無漏洞版本,當前1.13.3,1.12.1版本中已修復了這個問題;

2、臨時方案:配置 max_ranges 1;

3、使用百度云加速WAF防火墻進行防御;

4、添加網站至安全指數,及時了解網站組件突發/0day漏洞。

以上是潮人地東莞seo博客跟大家分享關于seo優化方法之:Nginx敏感信息泄露漏洞(CVE-2017-7529)分析等問題,希望能對大家有所幫助,若有不足之處,請諒解,我們大家可以一起討論關于網站seo優化排名的技巧,一起學習,以上內容僅供參考。

閱讀全文
本文標題"seo優化方法之:Nginx敏感信息泄露漏洞(CVE-2017-7529)分析":http://www.420113.com/xd/11816.html
本文版權歸潮人地seo博客所有,歡迎轉載,但未經作者同意必須在文章頁面給出原文連接,否則保留追究法律責任的權利。
標簽:
合作伙伴
主站蜘蛛池模板: 一区二区无码免费视频网站| 久久精品无码免费不卡| 亚洲色偷拍另类无码专区| 丝袜无码一区二区三区| 中文字幕无码毛片免费看| 亚洲久热无码av中文字幕| 亚洲精品无码久久久| 中文字幕人成无码免费视频| 免费人妻av无码专区| 18精品久久久无码午夜福利| 一道久在线无码加勒比| 无码少妇一区二区| 国产成人亚洲综合无码| 亚洲成av人片天堂网无码】| 无码人妻精品一区二区三区99仓本| 亚洲GV天堂无码男同在线观看| 国产在线无码一区二区三区视频 | 无码8090精品久久一区| 亚洲AV无码码潮喷在线观看 | 国产精品va在线观看无码| 久久久久亚洲AV片无码下载蜜桃| AV无码小缝喷白浆在线观看| 丰满少妇被猛烈进入无码| 台湾无码一区二区| 无码国产精品一区二区免费vr| 亚洲成A人片在线观看无码3D| 日韩精品无码人妻免费视频| 亚洲精品天堂无码中文字幕 | 亚洲熟妇无码久久精品| 亚洲人成影院在线无码按摩店| 免费A级毛片无码A∨男男| 2020无码专区人妻系列日韩| 69成人免费视频无码专区| 亚洲AV无码片一区二区三区| 亚洲AV无码成人网站在线观看| 亚洲国产成人精品无码区在线秒播| 亚洲av无码一区二区乱子伦as| 13小箩利洗澡无码视频网站免费| 三上悠亚ssⅰn939无码播放| 精品久久久无码中文字幕| 十八禁视频在线观看免费无码无遮挡骂过|