论坛
潜水/灌水快乐,沉淀知识,认识更多同行。
ToB圈子
加入IT圈,遇到更多同好之人。
朋友圈
看朋友圈动态,了解ToB世界。
ToB门户
了解全球最新的ToB事件
博客
Blog
排行榜
Ranklist
文库
业界最专业的IT文库,上传资料也可以赚钱
下载
分享
Share
导读
Guide
相册
Album
记录
Doing
应用中心
搜索
本版
文章
帖子
ToB圈子
用户
免费入驻
产品入驻
解决方案入驻
公司入驻
案例入驻
登录
·
注册
账号登录
立即注册
找回密码
用户名
Email
自动登录
找回密码
密码
登录
立即注册
首页
找靠谱产品
找解决方案
找靠谱公司
找案例
找对的人
专家智库
悬赏任务
圈子
SAAS
qidao123.com技术社区-IT企服评测·应用市场
»
论坛
›
中间件
›
中间件
›
Nginx 1.26.0 爆 HTTP/3 QUIC 漏洞,建议升级更新到 1.2 ...
Nginx 1.26.0 爆 HTTP/3 QUIC 漏洞,建议升级更新到 1.27.0
杀鸡焉用牛刀
论坛元老
|
2024-8-9 18:04:01
|
显示全部楼层
|
阅读模式
楼主
主题
2045
|
帖子
2045
|
积分
6135
马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。
您需要
登录
才可以下载或查看,没有账号?
立即注册
x
据悉,Nginx 1.25.0-1.26.0 主线版本中涉及四个与 NGINX HTTP/3 QUIC 模块相关的中级数据面 CVE 漏洞,此中三个为 DoS 攻击类型风险,一个为随机信息泄漏风险,影响皆为允许未经身份认证的用户通过构造哀求实施攻击。目前已经告急发布 NGINX 开源版(稳固版)1.26.1 和 NGINX 开源版(主线版)1.27.0 进行了修复,利用了 Nginx 1.25.0-1.26.0 的 HTTP/3 QUIC 的建议尽快升级更新。
四个安全漏洞的影响信息汇总:
CVE-2024-31079
当工作进程重新启动时,客户端流量可能会停止。该漏洞允许未经身份验证的远程攻击者造成拒绝服务(DoS)或其他埋伏影响。
This issue has been classified as CWE-121: Stack-based Buffer Overflow.
CVE-2024-32760
当工作进程重新启动时,客户端流量可能会停止。利用该漏洞,未经身份验证的远程攻击者可导致拒绝服务(DoS)或其他埋伏影响。
This issue has been classified as CWE-787: Out-of-bounds Write.
CVE-2024-35200
当工作进程重新启动时,客户端流量可能会停止。利用此漏洞,未经身份验证的远程攻击者可导致拒绝服务(DoS)。
This issue has been classified as CWE-476: NULL Pointer Dereference.
CVE-2024-34161
此漏洞允许未经身份验证的远程攻击者获取先前开释的内存信息。可能泄漏的内存是随机的,攻击者无法控制,并且该内存信息的范围不包括 NGINX 配置或私钥。
This issue has been classified as CWE-416 Use After Free.
理论上,利用 Nginx 1.25.0-1.26.0 主线版的只要没有弃用 HTTP/3 QUIC 的是不受这四个漏洞影响的,但明月还是建议尽快更新至 1.27.0 主线版为宜,别的就算用的是 Nginx 1.25.0-1.26.0 主线版并启用了 HTTP/3 QUIC 的话,有 CloudFlare 的加固支持也是勿用担心的,不会受到漏洞影响带来安全威胁,无论怎样明月已经第一时间升级更新 Nginx 到 1.27.0 主线版了。
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。
回复
使用道具
举报
0 个回复
倒序浏览
返回列表
快速回复
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
or
立即注册
本版积分规则
发表回复
回帖并转播
回帖后跳转到最后一页
发新帖
回复
杀鸡焉用牛刀
论坛元老
这个人很懒什么都没写!
楼主热帖
ElasticSearch-高级查询
手把手带你通过API创建一个loT边缘应用 ...
一、kotlin基础语法学习
第4章 复合类型
背八股文的都是什么水平
揭秘 ChunJun:如何实现 e2e&session ...
生产事故-记一次特殊的OOM排查 ...
Apache Hudi 在袋鼠云数据湖平台的设计 ...
开源轻量级工作流WorkflowCore介绍 ...
源码解析 Handler 面试宝典
标签云
渠道
国产数据库
集成商
AI
运维
CIO
存储
服务器
快速回复
返回顶部
返回列表