Eswlnk Blog Eswlnk Blog
  • 资源
    • 精彩视频
    • 破解专区
      • WHMCS
      • WordPress主题
      • WordPress插件
    • 其他分享
    • 极惠VPS
    • PDF资源
  • 关于我
    • 论文阅读
    • 关于本站
    • 通知
    • 左邻右舍
    • 玩物志趣
    • 日志
    • 专题
  • 热议话题
    • 游戏资讯
  • 红黑
    • 渗透分析
    • 攻防对抗
    • 代码发布
  • 自主研发
    • 知识库
    • 插件
      • ToolBox
      • HotSpot AI 热点创作
    • 区块
    • 快乐屋
    • 卡密
  • 乱步
    • 文章榜单
    • 热门标签
  • 问答中心反馈
  • 注册
  • 登录
首页 › 渗透分析 › 「紧急通知」目前Nginx 1.21.5以下具有0day风险,建议各位站长升级处理

「紧急通知」目前Nginx 1.21.5以下具有0day风险,建议各位站长升级处理

Eswlnk的头像
Eswlnk
2022-07-31 15:24:40
「紧急通知」目前Nginx 1.21.5以下具有0day风险,建议各位站长升级处理-Eswlnk Blog
智能摘要 AI
近日,Nginx 1.21.5被曝出存在0day漏洞,引发广泛关注。尽管Nginx官方尚未公布漏洞详情及POC,但已下线1.21版本下载地址,疑似已掌握漏洞信息。GitHub用户fakeNFkY证实了该漏洞的存在,并发布了利用EXP获取本机权限的测试结果。已知问题可能与Idp模块相关,但具体成因尚待确认。为应对漏洞,建议禁用ldapDaemon.enabled属性并正确配置ldapDaemon.ldapConfig。同时,提醒用户警惕网络上出现的虚假EXP,避免钓鱼风险。

昨晚,很多群里都在讨论Nginx1.21.5的0day漏洞,当时小伍同学也处于怀疑状态。

截至2022年7月31日15时,Nginx官方仍未透露关于该0day漏洞的细节以及POC,不过从Nginx官方下载网站中,我们可以明显地看到已经下线了1.21版本的下载地址。

「紧急通知」目前Nginx 1.21.5以下具有0day风险,建议各位站长升级处理-Eswlnk Blog

从Nginx官方的可疑行为中,我们能够大胆猜测是否其已经发现了该漏洞的存在,并且封锁消息。目前微步云社区已经对该0day漏洞进行高价悬赏,并且其希望提供有效的信息与线索。

漏洞细节

目前该0day漏洞已被Github上名为「fakeNFkY」的所证实,复现该漏洞并进行了「EXP」测试,以下是测试动态图片,过程为:通过连接本地的Nginx,攻击溢出漏洞,获取本机权限,图中所展示的为打开「CALC.EXE」。

「紧急通知」目前Nginx 1.21.5以下具有0day风险,建议各位站长升级处理-Eswlnk Blog
「紧急通知」目前Nginx 1.21.5以下具有0day风险,建议各位站长升级处理-Eswlnk Blog
展示

已知问题

经过全网信息收集与比对,部分社区告知的是「Idp」模块的问题,不过时间点似乎与目前这次对不上。Idp模块发现是在4个月前,我们在该问题上分析发现,该消息的提供者是在昨日添加的Nginx 0day「自述」,并且自称是Idp模块是此次漏洞的罪魁祸首。

修复建议

强烈建议禁用该ldapDaemon.enabled属性。如果您打算设置它,请务必ldapDaemon.ldapConfig使用正确的信息更改属性标志,并且不要将其保留为默认值。这样可以暂时延缓该漏洞问题,直到 Nginx 官方更新补丁!

警示!

目前Github出现了许多关于自称是0day的exp,请各位网友理性看待问题,防止钓鱼风险!

本站默认网盘访问密码:1166
本站默认网盘访问密码:1166
0day0day漏洞Nginx漏洞
4
2
Eswlnk的头像
Eswlnk
一个有点倒霉的研究牲站长
赞赏
[CVE-2022-34918]Linux 防火墙漏洞复现
上一篇
「基准分析」年度渗透测试和代码审查范围
下一篇

评论 (2)

请登录以参与评论
现在登录
  • 的头像
    小伍同学

    建议升级至Nginx1.22版本

    3 年前 • 171.211.*.* • Unknown Unknown • 回复
    • 的头像
      小伍同学

      @小伍同学 目前已经修复

      3 年前 • 182.150.*.* • Unknown Unknown • 回复

猜你喜欢

  • 「漏洞资讯」CVE-2025-12914:宝塔面板曝出注入漏洞
  • 今日热点:伪Clash软件下载陷阱曝光,附防范建议
  • 漏洞资讯:Ollama 未授权访问漏洞分析与防护指南
  • 「攻防对抗」利用 fastjson 原生反序列化与动态代理突破安全限制
  • 「攻防对抗」从上传漏洞到Getshell | 一次完整的渗透过程
Eswlnk的头像

Eswlnk

一个有点倒霉的研究牲站长
1108
文章
319
评论
679
获赞

随便看看

Linux内核存在条件竞争漏洞 | 黑客可获取root权限
2023-07-26 21:47:16
时代变迁,PKI 迎接新挑战
2021-09-02 11:39:37
「日志记录」Centos 系统升级OpenSSH 9.8p1版本
2024-07-31 21:26:17

文章目录

专题展示

WordPress53

工程实践37

热门标签

360 AI API CDN java linux Nginx PDF PHP python SEO Windows WordPress 云服务器 云服务器知识 代码 免费 安全 安卓 工具 开发日志 微信 微软 手机 插件 攻防 攻防对抗 教程 日志 渗透分析 源码 漏洞 电脑 破解 系统 编程 网站优化 网络 网络安全 脚本 苹果 谷歌 软件 运维 逆向
  • 首页
  • 知识库
  • 地图
Copyright © 2023-2025 Eswlnk Blog. Designed by XiaoWu.
本站CDN由 壹盾安全 提供高防CDN安全防护服务
蜀ICP备20002650号-10
页面生成用时 1.192 秒   |  SQL查询 82 次
本站勉强运行:
友情链接: Eswlnk Blog 网站渗透 倦意博客 特资啦!个人资源分享站 祭夜博客 iBAAO壹宝头条
  • WordPress142
  • 网络安全64
  • 漏洞52
  • 软件52
  • 安全48
现在登录
  • 资源
    • 精彩视频
    • 破解专区
      • WHMCS
      • WordPress主题
      • WordPress插件
    • 其他分享
    • 极惠VPS
    • PDF资源
  • 关于我
    • 论文阅读
    • 关于本站
    • 通知
    • 左邻右舍
    • 玩物志趣
    • 日志
    • 专题
  • 热议话题
    • 游戏资讯
  • 红黑
    • 渗透分析
    • 攻防对抗
    • 代码发布
  • 自主研发
    • 知识库
    • 插件
      • ToolBox
      • HotSpot AI 热点创作
    • 区块
    • 快乐屋
    • 卡密
  • 乱步
    • 文章榜单
    • 热门标签
  • 问答中心反馈