- CNNVD編號(hào):CNNVD-201906-1144
- 危害等級(jí): 超危
- CVE編號(hào):CVE-2019-13067
- 漏洞類(lèi)型: 緩沖區(qū)錯(cuò)誤
- 威脅類(lèi)型:遠(yuǎn)程
- 廠(chǎng) 商:未知
- 漏洞來(lái)源:未知
- 發(fā)布時(shí)間:2019-05-20
- 更新時(shí)間:2020-12-11
漏洞簡(jiǎn)介
NGINX是美國(guó)NGINX公司的一款輕量級(jí)Web服務(wù)器/反向代理服務(wù)器及電子郵件(IMAP/POP3)代理服務(wù)器。njs是其中的一個(gè)支持?jǐn)U展NGINX功能的腳本語(yǔ)言組件。
NGINX中的njs 0.3.3及之前版本的nxt/nxt_utf8.c文件的‘nxt_utf8_decode’函數(shù)存在緩沖區(qū)錯(cuò)誤漏洞。該漏洞源于網(wǎng)絡(luò)系統(tǒng)或產(chǎn)品在內(nèi)存上執(zhí)行操作時(shí),未正確驗(yàn)證數(shù)據(jù)邊界,導(dǎo)致向關(guān)聯(lián)的其他內(nèi)存位置上執(zhí)行了錯(cuò)誤的讀寫(xiě)操作。攻擊者可利用該漏洞導(dǎo)致緩沖區(qū)溢出或堆溢出等。
漏洞公示
目前廠(chǎng)商暫未發(fā)布修復(fù)措施解決此安全問(wèn)題,建議使用此軟件的用戶(hù)隨時(shí)關(guān)注廠(chǎng)商主頁(yè)或參考網(wǎng)址以獲取解決辦法:
參考網(wǎng)站
來(lái)源:github.com
鏈接:https://github.com/nginx/njs/issues/183
來(lái)源:www.ibm.com
來(lái)源:www.ibm.com
鏈接:https://www.ibm.com/support/pages/node/1143478
來(lái)源:nvd.nist.gov