![图片[1]-Nginx HTTP/3 QUIC模块存在漏洞-搬主题](https://cdn.banzhuti.com/2024/04/20240425174846361.png)
F5 于昨晚发布了特别安全通告,涉及四个与 Nginx HTTP/3 QUIC 模块相关的中级数据面 CVE 漏洞,其中三个为 DoS 攻击类型风险,一个为随机信息泄漏风险,影响皆为允许未经身份认证的用户通过构造请求实施攻击。
受影响版本:
– Nginx 开源版 1.25.0 – 1.26.0
– Nginx Plus R30 – R31
目前 F5 已发布针对 Nginx 开源版和 Nginx Plus 的修复程序,请 Nginx 开源版用户以及 Nginx Plus 客户将软件更新到安全公告中的版本,或禁用 HTTP/3 QUIC 模块以避免造成负面影响。
修复版本:
– Nginx 开源版(稳定版)1.26.1
– Nginx 开源版(主线版)1.27.0
– Nginx Plus R32
– Nginx 企阅版 R6 P2
需要注意的是,ngx_http_v3_module 对于 Nginx 开源版来说不是默认编译组件,而对于 Nginx Plus R30 以上版本则为默认编译组件。请用户自行检查是否编译了 ngx_http_v3_module 模块且配置并启用了 HTTP/3 QUIC 功能。如未使用该功能,则不受影响。
下文请见四个安全漏洞的详细信息。
CVE-2024-31079
► 风险描述
当 Nginx Plus 或 Nginx 开源版配置为使用 HTTP/3 QUIC 模块时,未披露的 HTTP/3 请求会导致 Nginx 工作进程终止或造成其他潜在影响。这种攻击要求在连接耗尽过程中对请求进行特定计时,而攻击者对此没有可见性,影响也有限。
注意:此问题会影响使用 ngx _http_v3_module 模块编译的 Nginx 系统,且其配置包含启用了 QUIC 选项的侦听指令。HTTP/3 QUIC 模块被视为一项实验功能,在 Nginx 开源版中默认不编译,但在 NGINX Plus 中默认编译。
► 漏洞影响
当工作进程重新启动时,客户端流量可能会中断。该漏洞允许未经身份验证的远程攻击者造成拒绝服务(DoS)或其他潜在影响。
This issue has been classified as CWE-121: Stack-based Buffer Overflow.
► 缓解措施
建议您升级到修复的软件版本,以完全缓解此漏洞。如果此时无法升级,可以在 Nginx 配置中禁用 HTTP/3 模块。有关详细信息,请参阅 ngx_http_v3_module 模块页面。
CVE-2024-32760
► 风险描述
当 Nginx Plus 或 Nginx 开源版配置为使用 HTTP/3 QUIC 模块时,未披露的 HTTP/3 编码器指令可能会导致 Nginx 工作进程终止或造成其他潜在影响。
注意:此问题会影响使用 ngx _http_v3_module 模块编译的 Nginx 系统,且其配置包含启用了 QUIC 选项的侦听指令。HTTP/3 QUIC 模块被视为一项实验功能,在 Nginx 开源版中默认不编译,但在 Nginx Plus 中默认编译。
► 漏洞影响
当工作进程重新启动时,客户端流量可能会中断。利用该漏洞,未经身份验证的远程攻击者可导致拒绝服务(DoS)或其他潜在影响。
This issue has been classified as CWE-787: Out-of-bounds Write.
► 缓解措施
建议您升级到修复的软件版本,以完全缓解此漏洞。如果此时无法升级,可以在 Nginx 配置中禁用 HTTP/3 模块。有关详细信息,请参阅 ngx_http_v3_module 模块页面。
CVE-2024-35200
► 风险描述
当 Nginx Plus 或 Nginx 开源版被配置为使用 HTTP/3 QUIC 模块时,未披露的 HTTP/3 请求会导致 Nginx 工作进程终止。
注意:此问题会影响使用 ngx _http_v3_module 模块编译的 Nginx 系统,且其配置包含启用了 QUIC 选项的侦听指令。HTTP/3 QUIC 模块被视为一项实验功能,在 Nginx 开源版中默认不编译,但在 Nginx Plus 中默认编译。
► 漏洞影响
当工作进程重新启动时,客户端流量可能会中断。利用此漏洞,未经身份验证的远程攻击者可导致拒绝服务(DoS)。
This issue has been classified as CWE-476: NULL Pointer Dereference.
► 缓解措施
建议您升级到修复的软件版本,以完全缓解此漏洞。如果此时无法升级,可以在 Nginx 配置中禁用 HTTP/3 模块。有关详细信息,请参阅 ngx_http_v3_module 模块页面。
CVE-2024-34161
► 风险描述
当 Nginx Plus 或 Nginx 开源版被配置为使用 HTTP/3 QUIC 模块,且网络基础架构支持 4096 或更大的最大传输单元 (MTU)(无分片)时,未披露的 QUIC 数据包会导致 Nginx 工作进程泄漏先前释放的内存。
注意:此问题会影响使用 ngx _http_v3_module 模块编译的 Nginx 系统,且其配置包含启用了 QUIC 选项的侦听指令。HTTP/3 QUIC 模块被视为一项实验功能,在 Nginx 开源版中默认不编译,但在 Nginx Plus 中默认编译。
► 漏洞影响
此漏洞允许未经身份验证的远程攻击者获取先前释放的内存信息。可能泄漏的内存是随机的,攻击者无法控制,并且该内存信息的范围不包括 Nginx 配置或私钥。
This issue has been classified as CWE-416 Use After Free.”
► 缓解措施
建议您升级到修复的软件版本,以完全缓解此漏洞。如果此时无法升级,请确保网络基础设施只允许小于 4096 的最大传输单元 (MTU)。
























暂无评论内容