点赞
评论
收藏
分享
举报
关于NGINX CVE-2021-23017的说明
发表于2021-05-31 12:27

浏览 19k

尊敬的各位Nginx用户:

 

感谢您对Nginx长期以来的信任、厚爱和鼓励!F5公司于525日发布了影响NGINX DNS解析的低风险漏洞CVE-2021-23017,受影响版本为NGINX开源和NGINX Plus版本。 通过更新或升级NGINX的指定版本均可以得到解决。 


以下是F5对此事件的说明通报,附官方链接。如果您有任何问题,欢迎您随时与我们联系,我们可以安排与您和您的团队及时的沟通会议,一起评估您所面临的风险以及后续的缓解计划,并通过这些努力最终为您解决CVE所带来的问题和困扰。


CVE-2021-23017风险描述:

针对CVE-2021-23017漏洞,如果攻击者伪造来自指定的DNS服务器发出的UDP包,NGINX 解析器(resolver)可能引起一个字节的内存重写,从而可能导致NGINX worker进程崩溃或其他未指定的影响。

CVE-2021-23017
影响范围:

远程攻击者可能导致
NGINX worker进程停止响应,从而拒绝某些用户的访问。仅当已配置一个或多个解析程序指令时,才存在此漏洞。默认情况下,NGINX不会配置任何解析器。

如果客户上线配置中不包含resolver相关的配置,不会受到此风险的影响,可以暂时对本次的CVE低风险漏洞不做考虑,也可以通过升级到新的版本解决这个问题。

 

受影响版本以及升级建议:

  1. 对于NGINX+用户,受影响版本为:R13 - R24,升级到如下版本可修复此CVE漏洞:

·       NGINX Plus R23 P1

·       NGINX Plus R24 P1

  1. 对于NGINX开源用户,受影响版本为:0.6.18 - 1.20.0,升级到如下版本可修复此CVE漏洞:

·       NGINX 1.21.0

·       NGINX 1.20.1

  1. 对于NGINX Plus Ingress Controller用户,受影响版本为:1.0.0 - 1.11.1,升级到如下版本可修复次CVE漏洞:

·       NGINX Plus Ingress Controller 1.11.2

  1. 对于NGINX OSS Ingress Controller用户,受影响版本为:1.0.0 - 1.11.1,升级到如下版本可修复次CVE漏洞:

·       NGINX OSS Ingress Controller 1.11.21.11.3


官方参考链接:

如下两个链接包含CVE的详细描述及升级步骤。

  1. https://support.f5.com/csp/article/K12331123#plus
  2. https://www.nginx.com/blog/updating-nginx-dns-resolver-vulnerability-cve-2021-23017/

此致,

         商祺

 

 

F5中
2021531



已修改于2023-03-09 09:27
本作品系原创
创作不易,留下一份鼓励
NGINX官方账号

暂无个人介绍

关注



写下您的评论
发表评论
全部评论(0)

按点赞数排序

按时间排序

关于作者
NGINX官方账号
这家伙很懒还未留下介绍~
331
文章
21
问答
201
粉丝
相关文章
使用:location/{ googleon; }模块依赖:  pcre 正则表达式支持ngx_http_proxy_module 后端代理支持ngx_http_substitutions_filter_module 多替代支持安装:      源码:      1.下载nginx代码         wgethttp://nginx.org/download/nginx-1.7.8.tar.gz      2.下载模块        gitclonehttps://github.com/cuber/ngx_htt
点赞 1
浏览 3.9k
缓存的作用缓存对于Web服务至关重要,尤其对于大型高负载Web站点。缓存作为性能优化的一个重要手段,可以在极大程度上减轻后端服务器的负载。通常对于静态资源,即不经常更新的资源,如图片,CSS或JS等进行缓存,而不用每次都向服务器请求,这样就可以减轻服务器的压力。 缓存的分类缓存可以分为客户端缓存和服务端缓存。 客户端缓存指的是浏览器缓存,浏览器缓存是最快的缓存,因为它直接从本地获取(但有可能需要发送一个协商缓存的请求),它的优势是可以减少网络流量,加快请求速度。 服务端缓存指的是反向代理服务器或CDN的缓存,他的作用是用于减轻后端实际的WebServer的压力。 浏览器缓存可以分为两种模式,强缓存和协商缓存。 强缓存(无HTTP请求,无需协商) 直接读取本地缓存,无需向服务端发送请求确认,HTTP返回状态码是200(frommemorycache或者fromdiskcache,不同浏览器返回的信息不一致的)。 相关的HTTPHeader有: Cache-ControlExpires 协商缓存(有HTTP请求,需协商) 浏览器虽
点赞 2
浏览 5.3k
原文链接:https://segmentfault.com/a/1190000002997586作者:GaniksGETTHECODEganiks➜nginx-1.8.0wgethttp://nginx.org/download/nginx-1.8.0.tar.gz ganiks➜nginx-1.8.0tarxzvfnginx-1.8.0.tar.gz ganiks➜nginx-1.8.0pwd /home/ganiks/learn/nginx/nginx180_source/nginx_180_Compile/nginx-1.8.0 CONFIGUREganiks➜nginx-1.8.0./configure--prefix=~/home/ganiks/learn/nginx/Nginx checkingforOS +Linux3.13.0-43-genericx86_64 checkingforCcompiler...found +usingGNUCcompiler +gcc
点赞 2
浏览 3.5k