【安全资讯】CVE-2026-42533:NGINX堆溢出漏洞可致远程代码执行,PoC已公开
概要:
近日,一个编号为CVE-2026-42533的NGINX堆溢出漏洞引发广泛关注,该漏洞CVSS评分高达9.2,允许未经身份验证的攻击者通过精心构造的请求破坏工作进程内存。研究人员指出,该漏洞自带ASLR绕过机制,极大提升了远程代码执行的可能性。F5已于2026年7月15日发布补丁,但公开的概念验证代码(PoC)已出现,威胁态势严峻。主要内容:
该漏洞存在于NGINX的Map指令和正则表达式匹配功能中,攻击者无需登录或用户交互即可触发。漏洞在数据平面(TLS终止前)被激活,这意味着攻击者可直接从互联网发起攻击。其核心原理在于NGINX构建字符串时的两次传递过程:第一次测量输出长度,第二次复制数据。基于正则表达式的map操作可在两次传递之间改变共享捕获状态,导致复制阶段写入的字节数超过测量阶段预留的空间,从而造成工作进程堆缓冲区溢出。攻击者通过Stream模块触发漏洞,向使用ssl_preread和易受攻击的map-and-capture模式的监听器发送带有长SNI的TLS ClientHello消息。成功利用后,可导致工作进程崩溃引发拒绝服务,同时堆内存泄漏可绕过ASLR,使远程代码执行成为现实。安全研究员Zhenpeng (Leo) Lin指出,该漏洞将信息泄露与越界堆写入相结合,威力强大。
目前,漏洞细节和崩溃PoC已公开,但完整武器化利用代码暂未发布,尚未确认野外利用。受影响版本包括NGINX Open Source 1.30.0至1.30.3及主线版1.31.2,NGINX Plus 37.0.0.1至37.0.2.1,以及多个F5产品。建议用户立即升级至修复版本,若无法修补,可将受影响map块中的编号正则捕获切换为命名捕获以降低风险。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



