Скидка до 60% и подписка на 90+ курсов в подарок 0 дней 08 :57 :39 Выбрать курс
Код
#новости

Nginx обнаружила уязвимость нулевого дня в одном из интернет-протоколов

Баг позволяет обходить настройки безопасности в протоколе LDAP, который отвечает за аутентификацию пользователей.

Что случилось? Специалисты из Nginx выпустили рекомендации для смягчения последствий от бага нулевого дня, который обнаружил независимый разработчик. Баг позволяет злоумышленникам получать доступ к внутренним директориям на сервере и изменять их.

Уязвимость нашли в протоколе LDAP — Lightweight Directory Access Protocol, — который проводит операции аутентификации, поиска и сравнения, а также операции добавления, изменения или удаления записей из базы данных.

Как это работает? Специалисты из Nginx утверждают, что баг можно эксплуатировать, если при развёртывании сервера:

  • используются параметры командной строки для настройки Python-программ;
  • есть незаполненные опциональные параметры для конфигураций;
  • действует специальная групповая подписка для LDAP-аутентификации.

Если выполняется хотя бы одно из трёх условий, то хакер может отправить специальный HTTP-запрос и переписать конфигурационные параметры сервера.

Как защититься? Лиам Крилли и Тим Старк из F5 Networks сказали, что пользователи Nginx Open Source и Nginx Plus находятся в безопасности и им ничего не нужно делать.

Для остальных специалисты из Nginx посоветовали убедиться, что специальные символы для поля username обрезаны в форме аутентификации, а также задать пустые значения ("") для неиспользуемых параметров.



Бесплатный курс «Как зарабатывать в ИТ»
Вы попробуете себя в самых востребованных ИТ-профессиях, напишете первый код и получите персональный карьерный план для старта с нуля.
Подробнее
Попробуйте 4 бесплатных курса и выберите подходящую ИТ-профессию:

Изучайте IT на практике — бесплатно

Курсы за 2990 0 р.

Я не знаю, с чего начать
Бесплатный курс по Python ➞
Мини-курс для новичков и для опытных кодеров. 4 крутых проекта в портфолио, живое общение со спикером. Кликните и узнайте, чему можно научиться на курсе.
Смотреть программу
Понравилась статья?
Да

Пользуясь нашим сайтом, вы соглашаетесь с тем, что мы используем cookies 🍪

Ссылка скопирована