<?xml version="1.0" encoding="UTF-8" ?>
<rss version="2.0">
<channel>
<title><![CDATA[歌声与微笑]]></title> 
<link>http://www.gsywx.com/index.php</link> 
<description><![CDATA[歌声与微笑]]></description> 
<language>zh-cn</language> 
<copyright><![CDATA[歌声与微笑]]></copyright>
<item>
<link>http://www.gsywx.com/read.php/.htm</link>
<title><![CDATA[[转]80后发现nginx 0day漏洞，上传图片可入侵100万服务器]]></title> 
<author>admin &lt;admin@gsywx.com&gt;</author>
<category><![CDATA[电脑类]]></category>
<pubDate>Fri, 21 May 2010 03:19:15 +0000</pubDate> 
<guid>http://www.gsywx.com/read.php/.htm</guid> 
<description>
<![CDATA[ 
	80后发现nginx 0day漏洞，上传图片可入侵100万服务器<br/><br/><a href="http://www.gsywx.com/attachment.php?fid=39" target="_blank"><img src="http://www.gsywx.com/attachment.php?fid=39" class="insertimage" alt="点击在新窗口中浏览此图片" title="点击在新窗口中浏览此图片" border="0"/></a><br/><br/>感谢素包子的投递<br/>国内顶级安全团队80sec于5.20日下午6点发布了一个关于nginx的漏洞通告，由于该漏洞的存在，使用nginx+php组建的网站只要允许上传图片就可能被黑客入侵，直到5.21日凌晨，nginx尚未发布修复该漏洞的补丁；已经有一些网站被黑了，管理员速修复！<br/><br/>没错，重申一次，由于nginx有漏洞，这100万台服务器可能通过上传图片的方法被黑客轻易的植入木马。植入木马的过程也非常简单，就是把木马改成图片上传就是了，由于危害非常大，就不说细节了。有兴趣的请访问 <a href="http://www.80sec.com/nginx-securit.html" target="_blank">http://www.80sec.com/nginx-securit.html</a><br/>说了那么多，我想大家对80sec这个顶级安全团队比较好奇吧，素包子简单介绍一下。<br/><br/>80sec团队由一群年轻、充满活力、充满体力、充满激情、富有创造力的未婚dota男组成，他们均在各大互联网公司从事信息安全工作，他们的口号是know it then hack it，素包子非常认同这个观点：“我们只要非常熟悉一个事物，就有可能客观的发现它的不足之处，同时我们也能的发现该事物的优点”。<br/><br/>80sec的意思是“80端口的安全”，也就是“web安全”；同时由于该团队成员都是80后的年轻人，我们也可以理解为“80后安全”；另外由于sec的发音是se ke，我们还可以理解为“80后色客”、“80后摄客”或“80后S客”，我们对80sec的理解仅受限于想象力。<br/><br/>下面介绍一下他们的丰功伟绩，他们曾发现IIS、IE、FireFox、Maxthon、世界之窗、PHPWind、DeDeCMS、QQ mail、QuarkMail、EXTMail等软件的漏洞，可见硕果累累。<br/><br/>既然介绍了80sec，就不得不介绍另外一个非常专注WEB安全的顶级安全团队80vul，该团队同样也是由80后的男童鞋组成（90后表示压力很大:p），他们也发现了大量WEB APP的安全漏洞，例如IE、Gmail、wordpress、PHPWind、DISCUZ、MYBB等。<br/><br/>看到这里，想必大家心里都有那么点遗憾，那就是为何没有80后女黑客（我不歧视伪娘，但我必须说明不是伪娘），我也有相同的遗憾。<br/><br/>最后发一个小道消息，据说黑客已经在行动了；安全人员、系统管理人员、行动起来吧，赶紧修复该漏洞；最好不要有侥幸心理，否则下一个被黑客入侵的可能就是你的网站。根据80sec安全公告的描述，临时修复方法如下，可3选其一。<br/><br/>1、设置php.ini的cgi.fix_pathinfo为0，重启php。最方便，但修改设置的影响需要自己评估。<br/><br/>2、给nginx的vhost配置添加如下内容，重启nginx。vhost较少的情况下也很方便。<br/><br/>if ( $fastcgi_script_name ~ ..*/.*php ) &#123;<br/>return 403;<br/>&#125;<br/><br/>3、禁止上传目录解释PHP程序。不需要动webserver，如果vhost和服务器较多，短期内难度急剧上升；建议在vhost和服务器较少的情况下采用。<br/><br/>估计今天黑客和管理员的交互会达到一个小高潮，如果希望进一步的了解相关内幕，请关注素包子的网站 <br/><br/><a href="http://baoz.net/nginx-0day-by-80sec/" target="_blank">http://baoz.net/nginx-0day-by-80sec/</a><br/><br/>Tags - <a href="http://www.gsywx.com/go.php/tags/nginx/" rel="tag">nginx</a> , <a href="http://www.gsywx.com/go.php/tags/%25E6%25BC%258F%25E6%25B4%259E/" rel="tag">漏洞</a>
]]>
</description>
</item><item>
<link>http://www.gsywx.com/read.php/.htm#blogcomment</link>
<title><![CDATA[[评论] [转]80后发现nginx 0day漏洞，上传图片可入侵100万服务器]]></title> 
<author> &lt;user@domain.com&gt;</author>
<category><![CDATA[评论]]></category>
<pubDate>Thu, 01 Jan 1970 00:00:00 +0000</pubDate> 
<guid>http://www.gsywx.com/read.php/.htm#blogcomment</guid> 
<description>
<![CDATA[ 
	
]]>
</description>
</item>
</channel>
</rss>