The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Новая атака на системы фронтэнд-бэкенд, позволяющая вклиниться в запросы, opennews (??), 07-Авг-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


15. "Новая атака на системы фронтэнд-бэкенд, позволяющая вклинить..."  +1 +/
Сообщение от Аноним (15), 07-Авг-21, 13:19 
Ну так нгингс подвержен или нет? Где исправления?
Ответить | Правка | Наверх | Cообщить модератору

18. "Новая атака на системы фронтэнд-бэкенд, позволяющая вклинить..."  +1 +/
Сообщение от edo (ok), 07-Авг-21, 13:41 
Если я правильно прочитал changelog к 1.21.1, то это как раз оно:
http://nginx.org/en/CHANGES
Немного смущает, что  эта версия вышла месяц назад (впрочем, CVE-2021-21295 вообще от марта, так что известно об этой уязвимости давно)


Тут просто написано «NGINX is not affected by this security exposure», без указания конкретных версий:
https://support.f5.com/csp/article/K97045220

Ответить | Правка | Наверх | Cообщить модератору

55. "Новая атака на системы фронтэнд-бэкенд, позволяющая вклинить..."  +2 +/
Сообщение от Sage (??), 08-Авг-21, 03:32 
Проверил на Nginx 1.20 (не включающем правки от 6 июля): заголовок Transfer-Encoding на сервер, указанный в proxy_pass, не отправляется вообще (до nginx доходит, а дальше - не уходит), Content-Length устанавливается в нужное значение, исходя из реального объёма переданных данных. Попытки вклинить перенос на новую строку внутри заголовка приводят к закрытию соединения. Попытки дважды использовать Content-Length - к ошибке 400. Получается, добавленные в 1.21.1 исправления - это ради перестраховки.
Ответить | Правка | Наверх | Cообщить модератору

57. "Новая атака на системы фронтэнд-бэкенд, позволяющая вклинить..."  +/
Сообщение от edo (ok), 08-Авг-21, 04:46 
чем генерировали запросы? curl'ом у меня не всё получается
Ответить | Правка | Наверх | Cообщить модератору

67. "Новая атака на системы фронтэнд-бэкенд, позволяющая вклинить..."  +/
Сообщение от Sage (??), 08-Авг-21, 11:19 
На скорую руку отредактировал бинарник курла и libcurl-4.dll, заменив там первую букву во всех вхождениях строки Transfer-Encoding, дабы этот заголовок в нём не имел специального значения и отправлялся на сервер, как и остальные пользовательские заголовки. На придумывание чего-то хитрого не стал тратить время, но через Wireshark убедился, что нужные заголовки в запросах к nginx на месте, а от nginx уже нет (curl запускал с переменной окружения SSLKEYLOGFILE).
Ответить | Правка | Наверх | Cообщить модератору

140. "Новая атака на системы фронтэнд-бэкенд, позволяющая вклинить..."  +/
Сообщение от Аноним (-), 09-Авг-21, 05:23 
Ммм... хакир! :) Т.е. HTTP/2 стал внаглую рассылать Transfer-Encoding как HTTP/2 хидер? Мсье эстет, мне это нравится. Пойду тоже что-нить пропатчу, только, пожалуй, в сорце :]
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру