国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

F5 NGINX曝8.5分漏洞:1個MP4文件就能讓服務器癱瘓

0
分享至


全球超過4億臺服務器在用的NGINX,被一個視頻文件攻破了。CVE-2026-32647,CVSS v4.0評分8.5——這是今年開年以來Web服務器領(lǐng)域最嚴重的本地提權(quán)漏洞之一。

F5安全公告里的措辭很克制:"允許本地認證攻擊者觸發(fā)拒絕服務或潛在執(zhí)行任意代碼。"翻譯成人話:如果你有服務器賬號,上傳一個精心構(gòu)造的MP4,就能讓NGINX worker進程崩潰,甚至拿到shell。

漏洞藏在最不起眼的模塊里

出問題的是ngx_http_mp4_module,一個處理MP4流媒體的老模塊。這個模塊從NGINX 1.1.19版本就存在,至今已經(jīng)14年。

漏洞類型是CWE-125,越界讀取。攻擊者構(gòu)造的惡意MP4會讓worker進程在解析時發(fā)生緩沖區(qū)溢出或下溢,進程直接被系統(tǒng)殺死。NGINX主進程會嘗試重啟worker,但在此期間,活躍連接全部中斷。

更麻煩的是內(nèi)存損壞的連鎖反應。安全研究者Xint Code和Pavel Kohout來自Aisle Research,他們在協(xié)調(diào)披露時發(fā)現(xiàn):這個內(nèi)存破壞點理論上可以被利用來執(zhí)行遠程代碼。雖然F5公告里用了"潛在"這種模糊詞,但8.5的CVSS評分已經(jīng)說明問題嚴重性。

影響范圍劃得很清楚:NGINX Plus R32到R36全中,NGINX開源版1.1.19到1.29.6全中。修復版本分別是R36 P3、R35 P2、R32 P5,以及開源版的1.28.3和1.29.7。

有個細節(jié)很多人沒注意:NGINX Plus默認打包了這個模塊,開箱即用即風險。開源版用戶相對安全——除非你手動編譯時加了--with-http_mp4_module,并且在配置文件里寫了mp4指令。


攻擊面比想象中窄,但剛好打在痛點上

這個漏洞的利用條件有三層:本地訪問、認證賬號、目標服務器啟用了MP4模塊。看起來門檻很高,但恰好命中一類特殊場景。

內(nèi)容分發(fā)網(wǎng)絡(luò)、視頻網(wǎng)站、在線教育平臺——這些地方的運維人員往往有服務器賬號,而業(yè)務又重度依賴MP4切片。攻擊者不需要外部滲透,內(nèi)部一個被控制的賬號就能觸發(fā)。

F5的緩解方案分兩種。能立即打補丁的,直接升級。不能立即升級的,手動注釋掉所有mp4指令,然后nginx -t檢查語法,最后reload。

這里有個坑:很多管理員以為reload是熱更新,不會斷連接。但在這個場景下,reload本身就會觸發(fā)worker重啟,短暫中斷不可避免。高并發(fā)業(yè)務需要評估窗口期。

BIG-IP、BIG-IQ、F5OS、F5 Distributed Cloud用戶可以放心——公告明確說這些產(chǎn)品線完全不受影響。漏洞被隔離在NGINX的數(shù)據(jù)平面,控制平面沒有暴露。

14年老代碼的遺產(chǎn)問題

ngx_http_mp4_module的代碼最后一次大規(guī)模重構(gòu)是什么時候?查提交記錄會發(fā)現(xiàn),核心解析邏輯多年未動。MP4格式本身復雜,box嵌套、版本差異、廠商擴展,解析器很容易在邊界處理上栽跟頭。


這次漏洞的深層啟示是:NGINX的模塊化架構(gòu)既是優(yōu)勢也是負債。mp4模塊不是默認啟用,但一旦啟用就深度集成在worker進程里。一個模塊的內(nèi)存安全問題,能直接拉垮整個請求處理流水線。

對比Apache的MP4處理方案,NGINX選擇把解析邏輯放在worker內(nèi)部而非獨立進程。性能上贏了,隔離性上輸了。這是架構(gòu)層面的trade-off,14年前沒人覺得有問題。

Aisle Research的兩位研究者值得注意。Xint Code這個名字在2024年的CVE記錄里出現(xiàn)過兩次,都是內(nèi)存安全方向。Pavel Kohout的背景更偏向二進制分析。他們的組合技:Code負責構(gòu)造觸發(fā)樣本,Kohout負責分析利用路徑。

F5的致謝名單里還有協(xié)調(diào)披露的時間線。從報告到補丁發(fā)布,典型的90天周期。這期間受影響用戶沒有公開信息,全靠廠商私下通知。這種披露模式的安全性和透明性,業(yè)內(nèi)爭論了十幾年。

補丁之外的長尾問題

升級容易,驗證難。很多生產(chǎn)環(huán)境的NGINX是發(fā)行版自帶的,比如Ubuntu LTS、RHEL EPEL。這些渠道的補丁往往滯后上游數(shù)周甚至數(shù)月。

更隱蔽的是配置漂移。十年前某個工程師加了mp4指令,后來人走茶涼,配置沒人敢動?,F(xiàn)在安全團隊掃描漏洞,發(fā)現(xiàn)版本號在受影響范圍內(nèi),但根本沒人記得哪個location在用MP4功能。

云廠商的托管NGINX服務是另一片盲區(qū)。AWS ALB、Azure Front Door、Cloudflare的底層是不是NGINX?是不是用了mp4模塊?這些細節(jié)不會寫在文檔里。用戶只能等廠商公告,或者主動開ticket追問。

開源版的版本號管理也是個歷史包袱。1.28.x是穩(wěn)定分支,1.29.x是主線分支,兩個分支同時維護。這次補丁1.28.3和1.29.7一起發(fā),但很多自動化腳本只跟蹤主線,穩(wěn)定分支用戶反而漏掉更新。

最后問一句:你的NGINX配置里,有沒有一行被遺忘的mp4指令?檢查/etc/nginx/nginx.conf和所有include文件,成本不到五分鐘。但如果被攻擊者先找到,成本就是一次P0級事故復盤。

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點推薦
風向徹底變了!西方媒體集體改口:中國,無需再向世界證明什么

風向徹底變了!西方媒體集體改口:中國,無需再向世界證明什么

大衛(wèi)聊科技
2026-03-25 12:22:18
獨立百年的蒙古國,正在把中國人40年的努力悄悄毀掉

獨立百年的蒙古國,正在把中國人40年的努力悄悄毀掉

犀利辣椒
2026-03-19 06:40:31
高三男孩喀納斯湖失蹤,母親守岸7天后直言放棄,意外竟在此時發(fā)生

高三男孩喀納斯湖失蹤,母親守岸7天后直言放棄,意外竟在此時發(fā)生

古怪奇談錄
2025-10-16 10:53:42
形勢變了,歐洲芯片巨頭突然宣布:我在中國造芯成功了!

形勢變了,歐洲芯片巨頭突然宣布:我在中國造芯成功了!

科技專家
2026-03-25 13:00:22
微軟前CTO長文控訴:Windows被搞成一鍋粥!14年14次轉(zhuǎn)變、17種GUI共存

微軟前CTO長文控訴:Windows被搞成一鍋粥!14年14次轉(zhuǎn)變、17種GUI共存

快科技
2026-03-25 15:13:32
別抄底!黃金暴跌真相:美聯(lián)儲、油價和38萬億美債的“三重絞殺”

別抄底!黃金暴跌真相:美聯(lián)儲、油價和38萬億美債的“三重絞殺”

李砍柴
2026-03-25 19:33:32
哈薩克斯坦也沒想到,跟著中國混來混去,結(jié)果自己也混成了個霸主

哈薩克斯坦也沒想到,跟著中國混來混去,結(jié)果自己也混成了個霸主

花顏蘊韻
2026-03-26 03:37:13
車圈代言人都玩諧音梗?小米SU7請了舒淇,莫文蔚來了,古天樂道了,網(wǎng)友喊話余承東和于謙代言小米YU7

車圈代言人都玩諧音梗?小米SU7請了舒淇,莫文蔚來了,古天樂道了,網(wǎng)友喊話余承東和于謙代言小米YU7

極目新聞
2026-03-25 18:54:45
張雪峰遺產(chǎn)全給女兒!去年3月就立好遺囑,這才是頂級父愛啊

張雪峰遺產(chǎn)全給女兒!去年3月就立好遺囑,這才是頂級父愛啊

陳意小可愛
2026-03-25 22:34:47
信張維迎還是信張維為?這是一個時代之問

信張維迎還是信張維為?這是一個時代之問

壹家言
2026-03-24 22:54:33
豐田普拉多價格大暴跌,新車這樣的落地價,大家覺得怎么樣?

豐田普拉多價格大暴跌,新車這樣的落地價,大家覺得怎么樣?

侃故事的阿慶
2026-03-26 02:01:07
隨著朝鮮1-1,泰國2-2,西安邀請賽積分榜出爐:中國男足排名第一

隨著朝鮮1-1,泰國2-2,西安邀請賽積分榜出爐:中國男足排名第一

側(cè)身凌空斬
2026-03-25 21:41:35
“面相騙不了人”這句話,在他身上,以一種讓人揪心的方式被驗證

“面相騙不了人”這句話,在他身上,以一種讓人揪心的方式被驗證

動物奇奇怪怪
2026-03-26 01:52:14
特朗普幫了中國大忙,中國首次成為全球第一,日本完全被踩在腳下

特朗普幫了中國大忙,中國首次成為全球第一,日本完全被踩在腳下

有范又有料
2026-03-25 13:48:51
WTI原油失守87美元/桶,日內(nèi)跌5.79%

WTI原油失守87美元/桶,日內(nèi)跌5.79%

每日經(jīng)濟新聞
2026-03-25 08:39:05
中方堅決扣留船只,美方及時干預 取消中企投標資格,巴拿馬難挽

中方堅決扣留船只,美方及時干預 取消中企投標資格,巴拿馬難挽

南宗歷史
2026-03-25 16:04:15
大結(jié)局要來了?伊朗開出六大停戰(zhàn)條件,特朗普回應4個字

大結(jié)局要來了?伊朗開出六大停戰(zhàn)條件,特朗普回應4個字

混沌錄
2026-03-25 16:22:08
國務院令!3月30日起全國施行,土葬合法,殯葬業(yè)暴利徹底涼涼!

國務院令!3月30日起全國施行,土葬合法,殯葬業(yè)暴利徹底涼涼!

今朝牛馬
2026-03-24 22:13:12
歐洲太平洋資本CEO:黃金當前的拋售是在重演2008年金融危機劇本 后續(xù)將反彈至11400美元

歐洲太平洋資本CEO:黃金當前的拋售是在重演2008年金融危機劇本 后續(xù)將反彈至11400美元

財聯(lián)社
2026-03-25 13:36:03
美媒曬NBA球隊市值排名:勇士113.3億美元居首 湖人第2火箭第10

美媒曬NBA球隊市值排名:勇士113.3億美元居首 湖人第2火箭第10

羅說NBA
2026-03-26 06:18:02
2026-03-26 06:32:49
碳基打工人
碳基打工人
坐標北京,靠咖啡續(xù)命,靠小紅書下飯的普通人類。
109文章數(shù) 0關(guān)注度
往期回顧 全部

科技要聞

紅極一時卻草草收場,Sora宣布正式關(guān)停

頭條要聞

伊朗軍方稱擊落美軍F-18戰(zhàn)機 現(xiàn)場畫面披露

頭條要聞

伊朗軍方稱擊落美軍F-18戰(zhàn)機 現(xiàn)場畫面披露

體育要聞

35歲替補門將,憑什么入選英格蘭隊?

娛樂要聞

張雪峰遺產(chǎn)分割復雜!是否立遺囑成關(guān)鍵

財經(jīng)要聞

管濤:中東局勢如何影響人民幣匯率走勢?

汽車要聞

智己LS8放大招 30萬內(nèi)8系旗艦+全線控底盤秀實力

態(tài)度原創(chuàng)

房產(chǎn)
藝術(shù)
親子
本地
公開課

房產(chǎn)要聞

41億!259畝!建學校…三亞這個大城更,最新方案曝光!

藝術(shù)要聞

原來唐朝貴婦的生活,比我們還會享受!

親子要聞

爸爸的肩膀,永遠是你最堅實的依靠

本地新聞

來永泰同安 赴一場春天的約會

公開課

李玫瑾:為什么性格比能力更重要?

無障礙瀏覽 進入關(guān)懷版