昨晚上 nginx 0day 漏洞?搜了一圈没有明确的验证方式呢? - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
Sign Up Now
For Existing Member  Sign In
adamwhite
V2EX    NGINX

昨晚上 nginx 0day 漏洞?搜了一圈没有明确的验证方式呢?

  •  
  •   adamwhite Aug 1, 2022 7177 views
    This topic created in 1376 days ago, the information mentioned may be changed or developed.

    今早上,某国有项目信息部惊抓抓的要求所有服务商确认 nginx 版本,一上班就开始找问题。 在内网和外网都翻了一下,没看到明确的问题呢?截止目前了解到的情况,如果有问题也是 Nginx 的 ldap 插件有问题,好像也不会构成全面 nginx 的 0day 漏洞吧。 有大佬了解情况么?

    他们在 GitHub 自述文件中补充道:“我们强烈建议禁用该 ldapDaemon.enabled 属性。如果您打算设置它,请务必 ldapDaemon.ldapConfig 使用正确的信息更改属性标志,并且不要将其保留为默认值。这可以改变,直到 Nginx 更新补丁!

    参考链接 NGINX 出 0day 了。。很多人要遭殃了 Nginx 0day LDAP RCE 漏洞情报

    15 replies    2022-08-01 16:06:31 +08:00
    morphyhu
        2
    morphyhu  
       Aug 1, 2022
    不用 LDAP 基本没影响.
    adamwhite
        3
    adamwhite  
    OP
       Aug 1, 2022
    @H3x 所以实质,大家目前正在使用的,只要没有引用 ldap 的插件,就确实没有问题是么?
    adamwhite
        4
    adamwhite  
    OP
       Aug 1, 2022
    @adamwhite NGINX Open Source and NGINX Plus are not themselves affected, and no corrective action is necessary if you do not use the reference implementation.
    ltkun
        5
    ltkun  
       Aug 1, 2022 via Android
    不是辟谣了吗
    eason1874
        6
    eason1874  
       Aug 1, 2022
    "通过监测发现 Nginx<=1.21.5 存在 Oday 漏洞"

    1.21.5 是去年的版本,今年发了三版,都没说什么 0day

    http:/nginx.org/en/CHANGES
    http://nginx.org/en/security_advisories.html
    JavaFirstMaster
        7
    JavaFirstMaster  
       Aug 1, 2022   1
    MD, 今天早上才找你算是仁慈了。我这周六晚上找过来了,折腾了一天
    1daydayde
        8
    1daydayde  
       Aug 1, 2022
    早上查了一下,一脸懵逼
    KingFong
        9
    KingFong  
    PRO
       Aug 1, 2022
    周六傍晚被通知的,当时信息量更少,全网搜了半天啥也没收获。
    yor1g
        10
    yor1g  
       Aug 1, 2022
    所以是啥漏洞 还有什么 log4j2 也有 都没说啥漏洞 就只叫升级
    Gamble
        12
    Gamble  
       Aug 1, 2022
    那是拿着之前的漏洞当 0day , 不 LDAP 的话没啥影响;而且利用条件复杂,实际危害有限
    8023
        13
    8023  
       Aug 1, 2022
    攻击队炸鱼而已,你们啊,不要想喜欢弄个大新闻,还是要提高自己的知识水平,懂我的意思?
    tomychen
        14
    tomychen  
       Aug 1, 2022
    官方并没有更新补丁和公告
    xiancai
        15
    xiancai  
       Aug 1, 2022
    说起这个我就来气,周六晚上在外面吃饭,看到消息急忙赶回家,生怕有漏洞,连夜搞方案到半夜。结果搞半天炸鱼。
    About     Help     Advertise     Blog     API     FAQ     Solana     5880 Online   Highest 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 56ms UTC 01:55 PVG 09:55 LAX 18:55 JFK 21:55
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86