【威胁通告】Nginx DNS剖析程序误差(CVE-2021-23017)通告
2021-05-26
一. 误差概述
5月26日,九游老哥科技CERT监测到Nginx宣布清静通告,修复了nginx剖析器中的一个DNS剖析程序误差(CVE-2021-23017),由于ngx_resolver_copy()处置惩罚DNS响应时保存过失 ,当nginx设置文件中使用了“ resolver”指令时,未经身份验证的攻击者能够伪造来自DNS服务器的UDP数据包,结构特制的DNS响应导致1字节内存笼罩,从而造成拒绝服务或恣意代码执行。现在已有细节信息披露,请相关用户接纳步伐举行防护。
参考链接:
http://mailman.nginx.org/pipermail/nginx-announce/2021/000300.html
二. 影响规模
受影响版本
l NGINX 0.6.18 - 1.20.0
不受影响版本
l NGINX Open Source 1.20.1 (stable)
l NGINX Open Source 1.21.0 (mainline)
l NGINX Plus R23 P1
l NGINX Plus R24 P1
三. 误差防护
3.1 官方升级
现在官方已在最新版本中修复了该误差,请受影响的用户尽快升级版本举行防护,官方下载链接:
http://nginx.org/en/download.html
3.2 其他防护步伐
若相关用户暂时无法升级nginx至新版本,也可装置补丁举行修复:
http://nginx.org/download/patch.2021.resolver.txt
声明
本清静通告仅用来形貌可能保存的清静问题,九游老哥科技不为此清静通告提供任何包管或允许。由于撒播、使用此清静通告所提供的信息而造成的任何直接或者间接的效果及损失,均由使用者自己认真,九游老哥科技以及清静通告作者不为此肩负任何责任。
九游老哥科技拥有对此清静通告的修改息争释权。如欲转载或撒播此清静通告,必需包管此清静通告的完整性,包括版权声明等所有内容。未经九游老哥科技允许,不得恣意修改或者增减此清静通告内容,不得以任何方法将其用于商业目的。

九游老哥云





