<cite id="ffb66"></cite><cite id="ffb66"><track id="ffb66"></track></cite>
      <legend id="ffb66"><li id="ffb66"></li></legend>
      色婷婷久,激情色播,久久久无码专区,亚洲中文字幕av,国产成人A片,av无码免费,精品久久国产,99视频精品3
      網易首頁 > 網易號 > 正文 申請入駐

      F5 NGINX曝8.5分漏洞:1個MP4文件就能讓服務器癱瘓

      0
      分享至


      全球超過4億臺服務器在用的NGINX,被一個視頻文件攻破了。CVE-2026-32647,CVSS v4.0評分8.5——這是今年開年以來Web服務器領域最嚴重的本地提權漏洞之一。

      F5安全公告里的措辭很克制:"允許本地認證攻擊者觸發拒絕服務或潛在執行任意代碼。"翻譯成人話:如果你有服務器賬號,上傳一個精心構造的MP4,就能讓NGINX worker進程崩潰,甚至拿到shell。

      漏洞藏在最不起眼的模塊里

      出問題的是ngx_http_mp4_module,一個處理MP4流媒體的老模塊。這個模塊從NGINX 1.1.19版本就存在,至今已經14年。

      漏洞類型是CWE-125,越界讀取。攻擊者構造的惡意MP4會讓worker進程在解析時發生緩沖區溢出或下溢,進程直接被系統殺死。NGINX主進程會嘗試重啟worker,但在此期間,活躍連接全部中斷。

      更麻煩的是內存損壞的連鎖反應。安全研究者Xint Code和Pavel Kohout來自Aisle Research,他們在協調披露時發現:這個內存破壞點理論上可以被利用來執行遠程代碼。雖然F5公告里用了"潛在"這種模糊詞,但8.5的CVSS評分已經說明問題嚴重性。

      影響范圍劃得很清楚:NGINX Plus R32到R36全中,NGINX開源版1.1.19到1.29.6全中。修復版本分別是R36 P3、R35 P2、R32 P5,以及開源版的1.28.3和1.29.7。

      有個細節很多人沒注意:NGINX Plus默認打包了這個模塊,開箱即用即風險。開源版用戶相對安全——除非你手動編譯時加了--with-http_mp4_module,并且在配置文件里寫了mp4指令。


      攻擊面比想象中窄,但剛好打在痛點上

      這個漏洞的利用條件有三層:本地訪問、認證賬號、目標服務器啟用了MP4模塊。看起來門檻很高,但恰好命中一類特殊場景。

      內容分發網絡、視頻網站、在線教育平臺——這些地方的運維人員往往有服務器賬號,而業務又重度依賴MP4切片。攻擊者不需要外部滲透,內部一個被控制的賬號就能觸發。

      F5的緩解方案分兩種。能立即打補丁的,直接升級。不能立即升級的,手動注釋掉所有mp4指令,然后nginx -t檢查語法,最后reload。

      這里有個坑:很多管理員以為reload是熱更新,不會斷連接。但在這個場景下,reload本身就會觸發worker重啟,短暫中斷不可避免。高并發業務需要評估窗口期。

      BIG-IP、BIG-IQ、F5OS、F5 Distributed Cloud用戶可以放心——公告明確說這些產品線完全不受影響。漏洞被隔離在NGINX的數據平面,控制平面沒有暴露。

      14年老代碼的遺產問題

      ngx_http_mp4_module的代碼最后一次大規模重構是什么時候?查提交記錄會發現,核心解析邏輯多年未動。MP4格式本身復雜,box嵌套、版本差異、廠商擴展,解析器很容易在邊界處理上栽跟頭。


      這次漏洞的深層啟示是:NGINX的模塊化架構既是優勢也是負債。mp4模塊不是默認啟用,但一旦啟用就深度集成在worker進程里。一個模塊的內存安全問題,能直接拉垮整個請求處理流水線。

      對比Apache的MP4處理方案,NGINX選擇把解析邏輯放在worker內部而非獨立進程。性能上贏了,隔離性上輸了。這是架構層面的trade-off,14年前沒人覺得有問題。

      Aisle Research的兩位研究者值得注意。Xint Code這個名字在2024年的CVE記錄里出現過兩次,都是內存安全方向。Pavel Kohout的背景更偏向二進制分析。他們的組合技:Code負責構造觸發樣本,Kohout負責分析利用路徑。

      F5的致謝名單里還有協調披露的時間線。從報告到補丁發布,典型的90天周期。這期間受影響用戶沒有公開信息,全靠廠商私下通知。這種披露模式的安全性和透明性,業內爭論了十幾年。

      補丁之外的長尾問題

      升級容易,驗證難。很多生產環境的NGINX是發行版自帶的,比如Ubuntu LTS、RHEL EPEL。這些渠道的補丁往往滯后上游數周甚至數月。

      更隱蔽的是配置漂移。十年前某個工程師加了mp4指令,后來人走茶涼,配置沒人敢動。現在安全團隊掃描漏洞,發現版本號在受影響范圍內,但根本沒人記得哪個location在用MP4功能。

      云廠商的托管NGINX服務是另一片盲區。AWS ALB、Azure Front Door、Cloudflare的底層是不是NGINX?是不是用了mp4模塊?這些細節不會寫在文檔里。用戶只能等廠商公告,或者主動開ticket追問。

      開源版的版本號管理也是個歷史包袱。1.28.x是穩定分支,1.29.x是主線分支,兩個分支同時維護。這次補丁1.28.3和1.29.7一起發,但很多自動化腳本只跟蹤主線,穩定分支用戶反而漏掉更新。

      最后問一句:你的NGINX配置里,有沒有一行被遺忘的mp4指令?檢查/etc/nginx/nginx.conf和所有include文件,成本不到五分鐘。但如果被攻擊者先找到,成本就是一次P0級事故復盤。

      特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關推薦
      熱點推薦
      曝信達證券所長猥褻員工,長得很老實,女方顏值出眾,合影曝光

      曝信達證券所長猥褻員工,長得很老實,女方顏值出眾,合影曝光

      180視角
      2026-03-25 17:34:12
      曼晚:胖虎合同有首發35場英超自動續約條款,但雙方同意放棄

      曼晚:胖虎合同有首發35場英超自動續約條款,但雙方同意放棄

      懂球帝
      2026-03-25 18:44:04
      寫小說判十年,把生殖器放女孩嘴巴里判兩年九個月

      寫小說判十年,把生殖器放女孩嘴巴里判兩年九個月

      昊軒看世界
      2026-03-24 19:56:42
      【長三角日報】江蘇省省長乘坐地鐵前往機場調研,全流程體驗出行過程

      【長三角日報】江蘇省省長乘坐地鐵前往機場調研,全流程體驗出行過程

      上觀新聞
      2026-03-25 22:06:07
      送檢4個LV包均為假!消費者:都是在專柜買的,LV專柜回應

      送檢4個LV包均為假!消費者:都是在專柜買的,LV專柜回應

      福建第一幫幫團
      2026-03-24 19:32:34
      譚瑞松,被判死緩

      譚瑞松,被判死緩

      新京報政事兒
      2026-03-25 17:17:03
      任長霞離世后丈夫攜子合葬,獨子現狀引關注

      任長霞離世后丈夫攜子合葬,獨子現狀引關注

      孤城落日
      2026-03-24 22:23:59
      笑掉大牙!伊朗高層當眾互撕,吹破天的強硬,連軍餉都發不出來

      笑掉大牙!伊朗高層當眾互撕,吹破天的強硬,連軍餉都發不出來

      老馬拉車莫少裝
      2026-03-25 19:39:00
      微軟前CTO長文控訴:Windows被搞成一鍋粥!14年14次轉變、17種GUI共存

      微軟前CTO長文控訴:Windows被搞成一鍋粥!14年14次轉變、17種GUI共存

      快科技
      2026-03-25 15:13:32
      41歲猝逝張雪峰最后朋友圈曝光:月跑72公里,賬上留足員工半年工資,捐了上千萬卻從不說累!

      41歲猝逝張雪峰最后朋友圈曝光:月跑72公里,賬上留足員工半年工資,捐了上千萬卻從不說累!

      銜春信
      2026-03-25 17:14:42
      烏克蘭四百架無人機摧毀俄最大的烏斯季盧加港!擊沉軍艦

      烏克蘭四百架無人機摧毀俄最大的烏斯季盧加港!擊沉軍艦

      項鵬飛
      2026-03-25 21:28:02
      張雪峰去世真相!網友:偌大的公司靠他個人ip養活,早死是必然的

      張雪峰去世真相!網友:偌大的公司靠他個人ip養活,早死是必然的

      火山詩話
      2026-03-25 09:18:58
      留幾手談張雪峰去世:死者又不是我爹,憑啥為大

      留幾手談張雪峰去世:死者又不是我爹,憑啥為大

      三言科技
      2026-03-25 19:03:05
      張雪峰6年前已離婚,獨女張姩菡只能分16.5%遺產,現任妻子占大頭

      張雪峰6年前已離婚,獨女張姩菡只能分16.5%遺產,現任妻子占大頭

      楓紅染山徑
      2026-03-25 16:56:22
      兩省省委領導班子調整

      兩省省委領導班子調整

      上觀新聞
      2026-03-25 15:07:07
      釋永信“開光”真相大白,過程不堪入目,易中天也有牽扯

      釋永信“開光”真相大白,過程不堪入目,易中天也有牽扯

      尋墨閣
      2026-03-25 11:39:10
      信達證券所長猥褻女下屬:雙方照片曝出,全過程被還原,女方發聲

      信達證券所長猥褻女下屬:雙方照片曝出,全過程被還原,女方發聲

      博士觀察
      2026-03-25 15:24:39
      伊朗做出重大戰略調整!霍爾木茲海峽通航!全球股市將迎糾錯行情

      伊朗做出重大戰略調整!霍爾木茲海峽通航!全球股市將迎糾錯行情

      有范又有料
      2026-03-25 18:19:02
      曝張雪峰在蘇州舉辦葬禮,生前最后一次直播,趴桌子上身體已不適

      曝張雪峰在蘇州舉辦葬禮,生前最后一次直播,趴桌子上身體已不適

      180視角
      2026-03-25 16:58:57
      以色列人痛哭流涕,伊朗導彈實力被嚴重低估,以色列陷入存亡危機

      以色列人痛哭流涕,伊朗導彈實力被嚴重低估,以色列陷入存亡危機

      揭秘歷史的真相
      2026-03-25 21:14:04
      2026-03-26 00:59:00
      碳基打工人
      碳基打工人
      坐標北京,靠咖啡續命,靠小紅書下飯的普通人類。
      97文章數 0關注度
      往期回顧 全部

      科技要聞

      紅極一時卻草草收場,Sora宣布正式關停

      頭條要聞

      伊朗放話愿意與"主和派"萬斯談 特朗普表態

      頭條要聞

      伊朗放話愿意與"主和派"萬斯談 特朗普表態

      體育要聞

      35歲替補門將,憑什么入選英格蘭隊?

      娛樂要聞

      張雪峰經搶救無效不幸去世 年僅41歲

      財經要聞

      管濤:中東局勢如何影響人民幣匯率走勢?

      汽車要聞

      智己LS8放大招 30萬內8系旗艦+全線控底盤秀實力

      態度原創

      旅游
      藝術
      游戲
      健康
      數碼

      旅游要聞

      探秘云南保山勐赫小鎮,感受與怒江貢山相擁的獨特魅力!

      藝術要聞

      1008米!世界新第一高樓用上中國黑科技!

      PS6升級動力遭質疑!玩家或當“PS5釘子戶”

      轉頭就暈的耳石癥,能開車上班嗎?

      數碼要聞

      蘋果macOS 26.4新增“慢速充電器”提示

      無障礙瀏覽 進入關懷版