- PVSM.RU - https://www.pvsm.ru -

Во вторник Nginx опубликовал пресс-релиз [1] о важнейшем обновлении, в которое вошли патчи безопасности, закрывающие Dos-уязвимости в протоколе HTTP/2. Напомним, что эти уязвимости Netflix обнаружил еще в мае, с деталями можно ознакомиться на GitHub-странице [2] компании.
Атаки с использованием этих уязвимостей проходят по одному сценарию: злоумышленник отправляет на сервер запросы определённых видов, но не принимает ответы, при этом сессия остаётся открытой. Таким образом, открывается большое количество подключений, которые постепенно потребляют пул системных ресурсов и в результате это может приводить к отказу. При этом данные уязвимости не приводят к утечке данных и не дают возможности злоумышленнику каким-то образом их изменить.
Уязвимости затрагивают проекты таких гигантов как Apple, Amazon, Apache, Microsoft, Facebook, Ubuntu и других. Некоторые компании уже ликвидировали уязвимости и даже зафиксировали несколько безуспешных внешних атак.
Мы в своей компании уже начали активно обновлять Nginx на серверах наших клиентов. Скачать новую версию Nginx с обновлением можно по ссылке [3].
Автор: mikesidd
Источник [4]
Сайт-источник PVSM.RU: https://www.pvsm.ru
Путь до страницы источника: https://www.pvsm.ru/nginx/327178
Ссылки в тексте:
[1] пресс-релиз: https://www.nginx.com/blog/nginx-updates-mitigate-august-2019-http-2-vulnerabilities/
[2] GitHub-странице: https://github.com/Netflix/security-bulletins/blob/master/advisories/third-party/2019-002.md
[3] ссылке: http://hg.nginx.org/nginx/shortlog/stable-1.16
[4] Источник: https://habr.com/ru/post/463797/?utm_campaign=463797&utm_source=habrahabr&utm_medium=rss
Нажмите здесь для печати.