- CNNVD編號:CNNVD-201905-806
- 危害等級: 超危
- CVE編號:CVE-2019-12208
- 漏洞類型: 緩沖區(qū)錯(cuò)誤
- 威脅類型:遠(yuǎn)程
- 廠 商:未知
- 漏洞來源:未知
- 發(fā)布時(shí)間:2019-06-29
- 更新時(shí)間:2020-12-11
漏洞簡介
NGINX是美國NGINX公司的一款輕量級Web服務(wù)器/反向代理服務(wù)器及電子郵件(IMAP/POP3)代理服務(wù)器。njs是其中的一個(gè)支持?jǐn)U展NGINX功能的腳本語言組件。
NGINX中使用的njs 0.3.1及之前版本的njs/njs_function.c文件的‘njs_function_native_call’函數(shù)存在基于堆的緩沖區(qū)溢出漏洞。該漏洞源于網(wǎng)絡(luò)系統(tǒng)或產(chǎn)品在內(nèi)存上執(zhí)行操作時(shí),未正確驗(yàn)證數(shù)據(jù)邊界,導(dǎo)致向關(guān)聯(lián)的其他內(nèi)存位置上執(zhí)行了錯(cuò)誤的讀寫操作。攻擊者可利用該漏洞導(dǎo)致緩沖區(qū)溢出或堆溢出等。
漏洞公示
目前廠商暫未發(fā)布修復(fù)措施解決此安全問題,建議使用此軟件的用戶隨時(shí)關(guān)注廠商主頁或參考網(wǎng)址以獲取解決辦法:
參考網(wǎng)站
來源:github.com
鏈接:https://github.com/nginx/njs/issues/163
來源:vigilance.fr
鏈接:https://vigilance.fr/vulnerability/nginx-buffer-overflow-via-njs-29368
來源:www.auscert.org.au
鏈接:https://www.auscert.org.au/bulletins/ESB-2020.0749/
來源:nvd.nist.gov
鏈接:https://nvd.nist.gov/vuln/detail/CVE-2019-12208
來源:www.ibm.com
來源:www.ibm.com