Lỗ hổng nghiêm trọng trên NGINX cho phép tấn công từ chối dịch vụ và thực thi mã từ xa
F5 vừa phát hành bản vá cho lỗ hổng heap buffer overflow nghiêm trọng trên NGINX (CVE-2026-42533), cho phép kẻ tấn công từ xa làm sập tiến trình worker hoặc thực thi mã tùy...
F5 đã chính thức phát hành bản vá cho một lỗ hổng bảo mật nghiêm trọng trên NGINX, được định danh là CVE-2026-42533. Lỗ hổng này cho phép kẻ tấn công từ xa, không cần xác thực, có thể kích hoạt lỗi heap buffer overflow trong tiến trình worker thông qua các yêu cầu HTTP được thiết kế đặc biệt.
Table Of Content
Chi tiết về lỗ hổng
Lỗ hổng nằm trong công cụ script của NGINX, nơi thực hiện việc lắp ghép các chuỗi từ các chỉ thị (directives) tại thời điểm xử lý yêu cầu. Lỗi xảy ra khi cấu hình sử dụng một map dựa trên biểu thức chính quy (regex), trong đó biến đầu ra được tham chiếu trong một biểu thức chuỗi sau khi đã có một kết quả khớp từ regex trước đó.
Cơ chế đánh giá hai bước của NGINX gặp vấn đề trong kịch bản này: bước đầu tiên đo lường dung lượng bộ nhớ cần thiết và cấp phát buffer, trong khi bước thứ hai thực hiện ghi dữ liệu. Việc đánh giá regex của map nằm giữa hai bước này đã vô tình làm ghi đè trạng thái capture, dẫn đến việc buffer được cấp phát không đủ lớn so với dữ liệu thực tế được ghi vào, gây ra tình trạng tràn bộ nhớ.
Nguy cơ và tác động
Theo F5, việc khai thác thành công có thể khiến tiến trình worker bị sập hoặc khởi động lại, dẫn đến tình trạng từ chối dịch vụ (DoS). Đáng chú ý, nếu cơ chế ASLR (Address Space Layout Randomization) bị vô hiệu hóa hoặc có thể bị vượt qua, lỗ hổng này có khả năng cho phép kẻ tấn công thực thi mã từ xa (RCE).
Lỗ hổng này ảnh hưởng đến các phiên bản NGINX từ 0.9.6 đến 1.31.2. Ngoài NGINX core và NGINX Plus, các sản phẩm như NGINX Ingress Controller, Gateway Fabric, App Protect WAF và Instance Manager cũng nằm trong diện bị ảnh hưởng.
Khuyến nghị từ chuyên gia
F5 đã phát hành bản vá trong các phiên bản NGINX 1.30.4 (stable), 1.31.3 (mainline) và NGINX Plus 37.0.3.1. Người dùng được khuyến cáo nâng cấp lên các phiên bản này càng sớm càng tốt.
Mặc dù F5 gợi ý giải pháp tạm thời là chuyển các regex map sang sử dụng named captures, nhưng các nhà nghiên cứu bảo mật cảnh báo rằng cách này không triệt để và vẫn tồn tại rủi ro trong một số cấu hình nhất định. Do đó, nâng cấp phần mềm vẫn là phương án bảo mật an toàn và đầy đủ nhất.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.