NGINX Plus oraz NGINX Open Source zawierają podatność typu use-after-free w module obsługi Server-Side Includes (SSI). Atakujący z pozycją man-in-the-middle może wywołać uszkodzenie pamięci lub restart procesu roboczego NGINX.
▸ Pokaż oryginał (EN)
NGINX Plus and NGINX Open Source have a vulnerability in the ngx_http_ssi_module module. This vulnerability may exist when the Server-Side Includes (SSI), proxy_pass, and proxy_buffering off directives are configured. With this configuration, an unauthenticated attacker with man-in-the-middle (MITM) ability to control responses from an upstream server may be able to cause a use-after-free in the NGINX worker process. This issue may lead to limited modification of memory or a restart of the NGINX worker process. Impact: This vulnerability may allow remote attackers to have limited control to modify memory contents or restart the NGINX worker process. There is no control plane exposure; this is a data plane issue only. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated.
Podatność występuje wyłącznie przy jednoczesnym zastosowaniu dyrektyw SSI, proxy_pass oraz proxy_buffering off w konfiguracji serwera. Nieuwierzytelniony atakujący posiadający zdolność do przeprowadzenia ataku MITM (man-in-the-middle) może kontrolować odpowiedzi zwracane przez serwer upstream. Manipulując tymi odpowiedziami, jest w stanie wywołać błąd use-after-free (CWE-416) w procesie roboczym NGINX — sytuację, w której program odwołuje się do obszaru pamięci już zwolnionego. Podatność dotyczy wyłącznie warstwy danych (data plane) i nie ma wpływu na warstwę sterowania (control plane).
Atakujący może doprowadzić do ograniczonej modyfikacji zawartości pamięci procesu roboczego NGINX lub wymusić jego restart, co skutkuje chwilowym zakłóceniem dostępności obsługiwanych usług.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://my.f5.com/manage/s/article/K000162098). Jako obejście należy rozważyć usunięcie lub zmianę jednej z podatnych kombinacji dyrektyw konfiguracyjnych (SSI, proxy_pass, proxy_buffering off), jeśli natychmiastowe wdrożenie łatki nie jest możliwe.
NGINX Plus oraz NGINX Open Source we wszystkich wersjach objętych wsparciem technicznym, skonfigurowanych z jednoczesnym użyciem dyrektyw SSI, proxy_pass i proxy_buffering off. Wersje, które osiągnęły End of Technical Support (EoTS), nie są objęte oceną.
Podatność wymaga bardzo specyficznej konfiguracji (jednoczesne użycie trzech dyrektyw) oraz pozycji MITM względem połączenia do serwera upstream, co istotnie ogranicza praktyczną exploitowalność. Producent (F5) opublikował poradnik bezpieczeństwa pod identyfikatorem K000162098.
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XF5 nginx Gateway Fabric
APPF52.0.0 – 2.6.7 (bez)1.3.0 – 1.6.2F5 nginx Ingress Controller
APPF54.0.04.0.12026-lts-r1 – 2026-lts-r4 (bez)3.5.0 – 3.7.25.0.0 – 5.5.3 (bez)F5 nginx Plus
APPF5r36r33 – r36 (bez)37.0.0.1 – 37.0.3.1 (bez)F5 Waf
APPF54.11.0 – 4.16.05.2.0 – 5.8.05.9.0 – 5.13.4 (bez)
Powiązane podatności
Heap buffer overflow w NGINX Plus i NGINX Open Source — DoS i możliwy RCE
Use-after-Free w module HTTP/3 QUIC NGINX — możliwość RCE
NGINX Plus/Open Source: heap buffer overflow w modułach HTTP/2 i gRPC
Heap buffer overflow w NGINX w module ngx_http_rewrite_module (RCE)
NGINX heap buffer overflow w module ngx_http_rewrite_module (RCE/restart)