Технологии Наука Космос Культура Бизнес Абсурд Общество Стиль жизни Кино Ехидные уведомления

Срочное обновление nginx: теперь ваша уязвимость — это фича

Срочное обновление nginx: теперь ваша уязвимость — это фича

Выпущены nginx 1.31.3 и nginx 1.30.4 с устранением RCE-уязвимости, как сообщает Хабр.


Очередной патч для nginx закрывает дыру, через которую любой желающий мог выполнить код на вашем сервере. Если вы сисадмин и ещё не обновились — ваши выходные официально принесены в жертву стабильности. Главный выигравший — F5, которая получает повод напомнить миру, что их продукт всё ещё жив, хоть и дыряв. Второй выигравший — индустрия пентестов, которая теперь может продавать срочные консультации по «критической уязвимости века». Абсурд в том, что эта RCE существовала годами, но стала «критической» только после того, как кто-то нашёл способ её эксплуатации. Раньше это называлось «архитектурной особенностью». Личное наблюдение: вчера зашёл на сайт одного банка — он всё ещё крутится на nginx 1.18.0. Видимо, их безопасность держится на молитвах. В этом мире каждый баг — это чей-то апгрейд зарплаты.