Welcome! Log In Create A New Profile

Advanced

Re: HACK NGINX+DAV

December 04, 2016 02:22AM
Этим вы показали только то, что устаревшая версия nginx с кучей сторонних
модулей имеет возможность переименовывать/удалять директории, на которые у
nginx нет прав. При всех сторонних модулях вы даже не показали конфиг. Я
предполагаю, что тот же lua можно заставить запускать внешние скрипты через
sudo. Т.е. вы своим видео не показали ничего стоящего.
Можно еще показать использование бага с дырявым openssl и тоже сказать, что
виноват nginx.
Или вот еще один прекрасный пример "уязвимости nginx" -
https://www.opennet.ru/opennews/art.shtml?num=45515

Поставьте чистый nginx последней версии из официального репозитория nginx
или соберите из исходников и тогда продемонстрируйте баг.

4 декабря 2016 г., 10:08 пользователь itcod <nginx-forum@forum.nginx.org>
написал:

> Добрый день уважаемые.
> Меня попросили подтвердить слова о баге который я описал в первом посте.
> Заснял процесс переименования и удаления папки владельца root,
> гипотетически
> не имея на это прав.
> Использовались WEBDAV команды MOVE и DELETE которые формировал BitKinex.
>
> https://www.youtube.com/watch?v=R1pwuqo0gVY
>
> ps: не вошли в ролик тесты с командой COPY хотя там тоже таже проблема.
>
> Posted at Nginx Forum: https://forum.nginx.org/read.
> php?21,271302,271327#msg-271327
>
> _______________________________________________
> nginx-ru mailing list
> nginx-ru@nginx.org
> http://mailman.nginx.org/mailman/listinfo/nginx-ru
>
_______________________________________________
nginx-ru mailing list
nginx-ru@nginx.org
http://mailman.nginx.org/mailman/listinfo/nginx-ru
Subject Author Posted

HACK NGINX+DAV

itcod December 02, 2016 12:07PM

Re: HACK NGINX+DAV

itcod December 02, 2016 12:23PM

Re: HACK NGINX+DAV

Maxim Dounin December 02, 2016 01:12PM

Re: HACK NGINX+DAV

itcod December 02, 2016 01:48PM

Re: HACK NGINX+DAV

Dmitry Ivanov December 02, 2016 03:34PM

Re: HACK NGINX+DAV

itcod December 03, 2016 05:03AM

Re: HACK NGINX+DAV

Vitaliy Okulov December 03, 2016 05:16AM

Re: HACK NGINX+DAV

itcod December 03, 2016 05:35AM

Re: HACK NGINX+DAV

Denis Kot December 03, 2016 07:54AM

Re: HACK NGINX+DAV

itcod December 03, 2016 09:41AM

Re: HACK NGINX+DAV

Vitaliy Okulov December 03, 2016 09:08AM

Re: HACK NGINX+DAV

itcod December 03, 2016 10:20AM

Re: HACK NGINX+DAV

Vitaliy Okulov December 03, 2016 02:22PM

[offtop] was: HACK NGINX+DAV

Anton Yuzhaninov December 03, 2016 12:44PM

Re: HACK NGINX+DAV

Konstantin Baryshnikov December 03, 2016 06:38PM

Re: HACK NGINX+DAV

itcod December 04, 2016 02:24AM

Re: HACK NGINX+DAV

Илья Шипицин December 04, 2016 07:44AM

Re: HACK NGINX+DAV

itcod December 04, 2016 02:08AM

Re: HACK NGINX+DAV

Maksim Kulik December 04, 2016 02:22AM

Re: HACK NGINX+DAV

itcod December 04, 2016 02:50AM

Re: HACK NGINX+DAV

itcod December 04, 2016 03:26AM

Re: HACK NGINX+DAV

Gena Makhomed December 04, 2016 04:04AM

Re: HACK NGINX+DAV

itcod December 04, 2016 06:45AM

Re: HACK NGINX+DAV

Vadim A. Misbakh-Soloviov December 04, 2016 07:28AM

Re: HACK NGINX+DAV

itcod December 04, 2016 08:22AM



Sorry, only registered users may post in this forum.

Click here to login

Online Users

Guests: 180
Record Number of Users: 8 on April 13, 2023
Record Number of Guests: 421 on December 02, 2018
Powered by nginx      Powered by FreeBSD      PHP Powered      Powered by MariaDB      ipv6 ready