昨晚上 nginx 0day 漏洞?搜了一圈没有明确的验证方式呢? - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
adamwhite
V2EX    NGINX

昨晚上 nginx 0day 漏洞?搜了一圈没有明确的验证方式呢?

  •  
  •   adamwhite 2022-08-01 10:26:38 +08:00 6768 次点击
    这是一个创建于 1217 天前的主题,其中的信息可能已经有所发展或是发生改变。

    今早上,某国有项目信息部惊抓抓的要求所有服务商确认 nginx 版本,一上班就开始找问题。 在内网和外网都翻了一下,没看到明确的问题呢?截止目前了解到的情况,如果有问题也是 Nginx 的 ldap 插件有问题,好像也不会构成全面 nginx 的 0day 漏洞吧。 有大佬了解情况么?

    他们在 GitHub 自述文件中补充道:“我们强烈建议禁用该 ldapDaemon.enabled 属性。如果您打算设置它,请务必 ldapDaemon.ldapConfig 使用正确的信息更改属性标志,并且不要将其保留为默认值。这可以改变,直到 Nginx 更新补丁!

    参考链接 NGINX 出 0day 了。。很多人要遭殃了 Nginx 0day LDAP RCE 漏洞情报

    15 条回复    2022-08-01 16:06:31 +08:00
    H3x
        1
    H3x  
       2022-08-01 10:32:30 +08:00
    morphyhu
        2
    morphyhu  
       2022-08-01 10:35:04 +08:00
    不用 LDAP 基本没影响.
    adamwhite
        3
    adamwhite  
    OP
       2022-08-01 10:37:20 +08:00
    @H3x 所以实质,大家目前正在使用的,只要没有引用 ldap 的插件,就确实没有问题是么?
    adamwhite
        4
    adamwhite  
    OP
       2022-08-01 10:37:44 +08:00
    @adamwhite NGINX Open Source and NGINX Plus are not themselves affected, and no corrective action is necessary if you do not use the reference implementation.
    ltkun
       5
    ltkun  
       2022-08-01 10:38:48 +08:00 via Android
    不是辟谣了吗
    eason1874
        6
    eason1874  
       2022-08-01 10:45:37 +08:00
    "通过监测发现 Nginx<=1.21.5 存在 Oday 漏洞"

    1.21.5 是去年的版本,今年发了三版,都没说什么 0day

    http://nginx.org/en/CHANGES
    http://nginx.org/en/security_advisories.html
    JavaFirstMaster
        7
    JavaFirstMaster  
       2022-08-01 11:15:09 +08:00   1
    MD, 今天早上才找你算是仁慈了。我这周六晚上找过来了,折腾了一天
    1daydayde
        8
    1daydayde  
       2022-08-01 11:38:04 +08:00
    早上查了一下,一脸懵逼
    KingFong
        9
    KingFong  
    PRO
       2022-08-01 12:42:08 +08:00
    周六傍晚被通知的,当时信息量更少,全网搜了半天啥也没收获。
    yor1g
        10
    yor1g  
       2022-08-01 12:52:50 +08:00
    所以是啥漏洞 还有什么 log4j2 也有 都没说啥漏洞 就只叫升级
    Gamble
        12
    Gamble  
       2022-08-01 13:55:40 +08:00
    那是拿着之前的漏洞当 0day , 不用 LDAP 的话没啥影响;而且利用条件复杂,实际危害有限
    8023
        13
    8023  
       2022-08-01 15:37:22 +08:00
    攻击队炸鱼而已,你们啊,不要想喜欢弄个大新闻,还是要提高自己的知识水平,懂我的意思?
    tomychen
        14
    tomychen  
       2022-08-01 16:05:19 +08:00
    官方并没有更新补丁和公告
    xiancai
        15
    xiancai  
       2022-08-01 16:06:31 +08:00
    说起这个我就来气,周六晚上在外面吃饭,看到消息急忙赶回家,生怕有漏洞,连夜搞方案到半夜。结果搞半天炸鱼。
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     2549 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 32ms UTC 11:05 PVG 19:05 LAX 03:05 JFK 06:05
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86