Kritische Warnung: nginx unter Angriff durch Haufen Überlauf durch Karten basierend auf regelmäßigen Ausdrücken und zwei Vergangenheit; Updates bereits

Autor: Veröffentlicht 4 min de lectura 174 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

F5 und das nginx-Team haben Korrekturen für die kritische Sicherheitslücke (CVE-2026-42533) veröffentlicht, die es einem entfernten und nicht authentifizierten Angreifer ermöglicht, durch speziell erstellte HTTP-Anfragen einen Heap-Überlauf in den Worker-Prozessen zu verursachen. Der Ausfall liegt in der nginx-Skript-Engine, die Richtlinien in Ketten der Nachfragezeit mit einer zweipass-Auswertung umwandelt, die gemessen und dann in einen schlecht dimensionierten Puffer geschrieben werden kann, und Updates sind in nginx 1.30.4 (Tabelle), 1.31.3 (mainline) und NGINX Plus 37.0.3.1 verfügbar; jede vorherige Version ist potenziell gefährdet.

Schwachstelle ist nicht universell: Es erscheint nur unter einer bestimmten Konfiguration. Eine Karte, die auf regelmäßigen Ausdrücken basiert, wird benötigt, deren Ausgangswert in einem Kettenausdruck kurz nach einer nummerierten Erfassung (z.B. $1) eines vorherigen Spiels verwendet wird. In diesem Muster berechnet der erste Pass, wie viele Bytes benötigt werden und einen Puffer reserviert, aber wenn ein anderes Regex (das der Karte) zwischen den Mitteln neu bewertet wird, die den Status der Fänge überschreiben, die zweite letzte Kopie länger oder verschiedene Daten in einem Puffer zu klein. Der Überlauf und seine Bytes stammen direkt aus der Anfrage, so kann es von einem Neustart des Arbeiters (DoS) zu, unter Bedingungen, wo ASLR fehlt oder verspottet werden kann, Remotecode Ausführung.

Kritische Warnung: nginx unter Angriff durch Haufen Überlauf durch Karten basierend auf regelmäßigen Ausdrücken und zwei Vergangenheit; Updates bereits
Bild generiert mit IA.

F5 legt die Auswirkungen auf die CVSS v4 Skala (8.1 auf den V3.1) bei 9,2 und warnt, dass die Komplexität des Angriffs hoch ist, aber die Forscher, die den Ausfall gemeldet haben, haben gezeigt, dass in realen Szenarien Verwundbarkeit Techniken zur Wiederherstellung von Richtungen aus dem Haufen erleichtern und einen Riß in eine zuverlässigere Explosion verwandeln kann. Das Spektrum der betroffenen Versionen umfasst nginx von 0.9.6 bis 1.31.2, ein Druck, der bis 2011 zurückgeht, wenn die Karte regex-Unterstützung gewonnen hat.

Neben dem zentralen Server und NGINX Plus gibt F5 an, dass nachgeschaltete Komponenten wie NGINX Ingress Controller, Gateway Fabric, App Protect WAF und Instanz Manager betroffen sind, obwohl am Ende der Notiz noch kein korrigiertes Gebäude für diese Varianten veröffentlicht worden war. Dies lässt die Notwendigkeit der Überwachung der offiziellen Kommunikation von ihren Lieferanten und der Planung einer vorübergehenden Minderung oder einer koordinierten Bereitstellung an das Management zu.

Die endgültige Korrektur ist das Update der veröffentlichten Versionen: nginx 1.36.4 oder 1.31.3 und NGINX Plus 37.0.3.1. Wenn Sie nicht sofort parken können, schlägt F5 als vorübergehende Minderung vor, um Regex-Karten zu ändern, um Namenserfassung zu verwenden, eine Maßnahme, die die in der Bekanntmachung beschriebene Hauptstrecke schließt. Einer der Forscher, die zu der Feststellung beigetragen haben, hat jedoch gewarnt, dass eine solche Abschwächung möglicherweise nicht vollständig sein kann: Es hat eine Variante erkannt, die noch einen Überlauf durch eine zweite Coderoute erreicht, so dass die einzige vollständige Korrektur ist, das offizielle Update anzuwenden.

In der Praxis ist die empfohlene Antwort für Infrastruktur und Sicherheitsausrüstung doppelt: Erstens, um dringende Inventar von Konfigurationen zu finden regex-basierte Karten, deren Variablen sich auf Ausdrücke zusammen mit nummerierten Fängen beziehen, und zweitens, die Aktualisierung von Paketen des nginx-Servers und jedes fokussierte Produkt, das davon abhängt, zu planen und durchzuführen. Suchen Sie Ihre Konfigurationsdateien für Muster mit "map" mit regelmäßigen Ausdrücken und geben Sie $1 / $2 Variablen; wenn Sie die verletzliche Kombination bestätigen, priorisieren Sie die sofortige Minderung oder Patch.

Kritische Warnung: nginx unter Angriff durch Haufen Überlauf durch Karten basierend auf regelmäßigen Ausdrücken und zwei Vergangenheit; Updates bereits
Bild generiert mit IA.

Es ist auch angebracht, sich auf das Fenster der Explosionsveröffentlichung vorzubereiten: der Forscher, der den Bericht erweitert hat, kündigte an, dass er 21 Tage nach dem Patch einen Nachweis über die Annahme veröffentlichen wird, und die jüngsten Erfahrungen mit einem anderen ähnlichen Misserfolg (Rift) zeigten, dass öffentliche Ausbeutungen auftreten und sich bald zur aktiven Ausbeutung bewegen können. Es überwacht daher neben dem Patchen oder der Minderung Zugriffsprotokolle und Fehler bei der Suche nach anormalen Anfragen an Endpunkte, die Karten oder Rewrite aktivieren können, und wendet die Netzwerkerkennung an, um Massenerhebungsmuster zu identifizieren.

Um Quellen zu folgen und offizielle Releases zu erhalten, überprüfen Sie die nginx-Änderungshinweise und die Sicherheitshinweise Ihres Anbieters. Die nginx Änderungsseite für die betroffenen Versionen erscheint in Ihren offiziellen Notizen, zum Beispiel nginx 1.30.4 und Nginx 1.31.3. Es ist auch bedauerlich, den Katalog der amerikanischen Regierung bekannter Schwachstellen zu überprüfen, um zu sehen, ob das Scheitern in eine Prioritätsliste fällt: CISA Bekannte ausgeschöpfte Schwachstellen.

Kurz gesagt, diese Verwundbarkeit exemplifiziert ein wiederkehrendes Muster in nginx: Eine Zweipass-Auswertungsmaschine, die ihre eigene Messung vertraut, kann scheitern, wenn der gemeinsame Zustand zwischen der Vergangenheit verändert wird. Die sicherste und verantwortlichste Aktion ist, so schnell wie möglich zu aktualisieren; Mitigation wird verwendet, um Zeit zu gewinnen, nicht um das Patch zu ersetzen.. Wenn Sie kritische Umgebungen verwalten, priorisieren Sie die Erkennung in Konfigurationen, koordinieren Sie Patches in der gesamten Lieferkette (einschließlich Ingress- und WAFs-Treiber) und pflegen Sie eine verbesserte Überwachung, bis die korrigierten Versionen in der Produktion eingesetzt werden.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.