337p人体粉嫩胞高清图片,97人妻精品一区二区三区在线 ,日本少妇自慰免费完整版,99精品国产福久久久久久,久久精品国产亚洲av热一区,国产aaaaaa一级毛片,国产99久久九九精品无码,久久精品国产亚洲AV成人公司
網易首頁 > 網易號 > 正文 申請入駐

F5 NGINX曝8.5分漏洞:1個MP4文件就能讓服務器癱瘓

0
分享至


全球超過4億臺服務器在用的NGINX,被一個視頻文件攻破了。CVE-2026-32647,CVSS v4.0評分8.5——這是今年開年以來Web服務器領域最嚴重的本地提權漏洞之一。

F5安全公告里的措辭很克制:"允許本地認證攻擊者觸發拒絕服務或潛在執行任意代碼。"翻譯成人話:如果你有服務器賬號,上傳一個精心構造的MP4,就能讓NGINX worker進程崩潰,甚至拿到shell。

漏洞藏在最不起眼的模塊里

出問題的是ngx_http_mp4_module,一個處理MP4流媒體的老模塊。這個模塊從NGINX 1.1.19版本就存在,至今已經14年。

漏洞類型是CWE-125,越界讀取。攻擊者構造的惡意MP4會讓worker進程在解析時發生緩沖區溢出或下溢,進程直接被系統殺死。NGINX主進程會嘗試重啟worker,但在此期間,活躍連接全部中斷。

更麻煩的是內存損壞的連鎖反應。安全研究者Xint Code和Pavel Kohout來自Aisle Research,他們在協調披露時發現:這個內存破壞點理論上可以被利用來執行遠程代碼。雖然F5公告里用了"潛在"這種模糊詞,但8.5的CVSS評分已經說明問題嚴重性。

影響范圍劃得很清楚:NGINX Plus R32到R36全中,NGINX開源版1.1.19到1.29.6全中。修復版本分別是R36 P3、R35 P2、R32 P5,以及開源版的1.28.3和1.29.7。

有個細節很多人沒注意:NGINX Plus默認打包了這個模塊,開箱即用即風險。開源版用戶相對安全——除非你手動編譯時加了--with-http_mp4_module,并且在配置文件里寫了mp4指令。


攻擊面比想象中窄,但剛好打在痛點上

這個漏洞的利用條件有三層:本地訪問、認證賬號、目標服務器啟用了MP4模塊。看起來門檻很高,但恰好命中一類特殊場景。

內容分發網絡、視頻網站、在線教育平臺——這些地方的運維人員往往有服務器賬號,而業務又重度依賴MP4切片。攻擊者不需要外部滲透,內部一個被控制的賬號就能觸發。

F5的緩解方案分兩種。能立即打補丁的,直接升級。不能立即升級的,手動注釋掉所有mp4指令,然后nginx -t檢查語法,最后reload。

這里有個坑:很多管理員以為reload是熱更新,不會斷連接。但在這個場景下,reload本身就會觸發worker重啟,短暫中斷不可避免。高并發業務需要評估窗口期。

BIG-IP、BIG-IQ、F5OS、F5 Distributed Cloud用戶可以放心——公告明確說這些產品線完全不受影響。漏洞被隔離在NGINX的數據平面,控制平面沒有暴露。

14年老代碼的遺產問題

ngx_http_mp4_module的代碼最后一次大規模重構是什么時候?查提交記錄會發現,核心解析邏輯多年未動。MP4格式本身復雜,box嵌套、版本差異、廠商擴展,解析器很容易在邊界處理上栽跟頭。


這次漏洞的深層啟示是:NGINX的模塊化架構既是優勢也是負債。mp4模塊不是默認啟用,但一旦啟用就深度集成在worker進程里。一個模塊的內存安全問題,能直接拉垮整個請求處理流水線。

對比Apache的MP4處理方案,NGINX選擇把解析邏輯放在worker內部而非獨立進程。性能上贏了,隔離性上輸了。這是架構層面的trade-off,14年前沒人覺得有問題。

Aisle Research的兩位研究者值得注意。Xint Code這個名字在2024年的CVE記錄里出現過兩次,都是內存安全方向。Pavel Kohout的背景更偏向二進制分析。他們的組合技:Code負責構造觸發樣本,Kohout負責分析利用路徑。

F5的致謝名單里還有協調披露的時間線。從報告到補丁發布,典型的90天周期。這期間受影響用戶沒有公開信息,全靠廠商私下通知。這種披露模式的安全性和透明性,業內爭論了十幾年。

補丁之外的長尾問題

升級容易,驗證難。很多生產環境的NGINX是發行版自帶的,比如Ubuntu LTS、RHEL EPEL。這些渠道的補丁往往滯后上游數周甚至數月。

更隱蔽的是配置漂移。十年前某個工程師加了mp4指令,后來人走茶涼,配置沒人敢動。現在安全團隊掃描漏洞,發現版本號在受影響范圍內,但根本沒人記得哪個location在用MP4功能。

云廠商的托管NGINX服務是另一片盲區。AWS ALB、Azure Front Door、Cloudflare的底層是不是NGINX?是不是用了mp4模塊?這些細節不會寫在文檔里。用戶只能等廠商公告,或者主動開ticket追問。

開源版的版本號管理也是個歷史包袱。1.28.x是穩定分支,1.29.x是主線分支,兩個分支同時維護。這次補丁1.28.3和1.29.7一起發,但很多自動化腳本只跟蹤主線,穩定分支用戶反而漏掉更新。

最后問一句:你的NGINX配置里,有沒有一行被遺忘的mp4指令?檢查/etc/nginx/nginx.conf和所有include文件,成本不到五分鐘。但如果被攻擊者先找到,成本就是一次P0級事故復盤。

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
戲都沒演明白還當評委,自己都沒拿過獎,坐在評審團位置不心虛嗎

戲都沒演明白還當評委,自己都沒拿過獎,坐在評審團位置不心虛嗎

娛樂圈筆娛君
2026-03-25 10:46:06
人社部:職稱評審將重大調整!!

人社部:職稱評審將重大調整!!

新浪財經
2026-03-25 21:42:36
6歲男童被棄酒店半個月,媽媽終于現身!孩子緊緊抱住不愿松手,網友:這孩子懂事得讓人心疼

6歲男童被棄酒店半個月,媽媽終于現身!孩子緊緊抱住不愿松手,網友:這孩子懂事得讓人心疼

大風新聞
2026-03-25 15:43:11
這4種魚,可能含有甲醛和重金屬,建議:還是少吃比較好!

這4種魚,可能含有甲醛和重金屬,建議:還是少吃比較好!

阿龍美食記
2026-03-24 21:52:23
又是1-3、又是輸在決賽!向鵬淘汰溫瑞博,獲世乒賽參賽資格

又是1-3、又是輸在決賽!向鵬淘汰溫瑞博,獲世乒賽參賽資格

十點街球體育
2026-03-25 20:08:11
以色列人哭了:這不是該發生在劣等民族身上的嗎?

以色列人哭了:這不是該發生在劣等民族身上的嗎?

李榮茂
2026-03-23 18:59:00
張雪峰的病,速效救心丸能救嗎?

張雪峰的病,速效救心丸能救嗎?

中國新聞周刊
2026-03-25 16:23:30
周杰倫的INS被網友沖爆,新歌MV里手表調到“83”,疑用舊戀情炒作賣新唱片

周杰倫的INS被網友沖爆,新歌MV里手表調到“83”,疑用舊戀情炒作賣新唱片

回旋鏢
2026-03-25 20:38:44
3月25日俄烏最新:最慘烈的一天

3月25日俄烏最新:最慘烈的一天

西樓飲月
2026-03-25 20:43:34
伊朗愿意與“主和派”萬斯談!特朗普一邊宣稱勝利一邊增兵中東:我和魯比奧也要參與

伊朗愿意與“主和派”萬斯談!特朗普一邊宣稱勝利一邊增兵中東:我和魯比奧也要參與

紅星新聞
2026-03-25 17:17:14
以色列人痛哭流涕,伊朗導彈實力被嚴重低估,以色列陷入存亡危機

以色列人痛哭流涕,伊朗導彈實力被嚴重低估,以色列陷入存亡危機

揭秘歷史的真相
2026-03-25 21:14:04
退役體操冠軍,直播“擦邊”之后

退役體操冠軍,直播“擦邊”之后

中國新聞周刊
2026-03-25 21:34:08
張雪峰離世!北京蘇州房產不在名下,1400名員工等安撫,好友停工

張雪峰離世!北京蘇州房產不在名下,1400名員工等安撫,好友停工

阿纂看事
2026-03-25 21:31:59
空姐的跪式服務

空姐的跪式服務

微微熱評
2026-03-25 23:58:37
伊朗稱正在搜捕逃亡美軍

伊朗稱正在搜捕逃亡美軍

界面新聞
2026-03-25 23:21:14
烏克蘭四百架無人機摧毀俄最大的烏斯季盧加港!擊沉軍艦

烏克蘭四百架無人機摧毀俄最大的烏斯季盧加港!擊沉軍艦

項鵬飛
2026-03-25 21:28:02
“中園石化”被立案調查

“中園石化”被立案調查

每日經濟新聞
2026-03-25 11:13:18
聯大通過決議 宣布奴隸制行為為最嚴重反人類罪

聯大通過決議 宣布奴隸制行為為最嚴重反人類罪

財聯社
2026-03-26 01:24:06
白人女性與黑人女性的體味差異,網友真實分享引發熱議

白人女性與黑人女性的體味差異,網友真實分享引發熱議

特約前排觀眾
2025-12-22 00:20:06
1000億背后的陽謀:拼多多利用中國制造的優勢,要狂掃國外市場

1000億背后的陽謀:拼多多利用中國制造的優勢,要狂掃國外市場

風向觀察
2026-03-25 20:46:14
2026-03-26 04:51:00
碳基打工人
碳基打工人
坐標北京,靠咖啡續命,靠小紅書下飯的普通人類。
101文章數 0關注度
往期回顧 全部

科技要聞

紅極一時卻草草收場,Sora宣布正式關停

頭條要聞

伊朗:正在搜捕逃亡美軍

頭條要聞

伊朗:正在搜捕逃亡美軍

體育要聞

35歲替補門將,憑什么入選英格蘭隊?

娛樂要聞

張雪峰遺產分割復雜!是否立遺囑成關鍵

財經要聞

管濤:中東局勢如何影響人民幣匯率走勢?

汽車要聞

智己LS8放大招 30萬內8系旗艦+全線控底盤秀實力

態度原創

家居
健康
教育
數碼
公開課

家居要聞

輕奢堇天府 小資情調

轉頭就暈的耳石癥,能開車上班嗎?

教育要聞

那些躺平的孩子,其實是看透了父母的偽裝

數碼要聞

英特爾發布基于第三代酷睿Ultra處理器vPro平臺

公開課

李玫瑾:為什么性格比能力更重要?

無障礙瀏覽 進入關懷版