近期,Nagios 1.4.9版本被曝出严重安全漏洞,远程攻击者可能利用该漏洞完全控制服务器。作为开源领域广泛使用的主机和服务监控工具,Nagios 的这一缺陷影响范围广泛,建议所有运维人员立即关注并采取防护措施。
受影响系统
Nagios 1.4.9
不受影响系统
Nagios 1.4.10
描述
BUGTRAQ ID: 25952
CVE(CAN) ID: CVE-2007-5198
Nagios 是一款免费开源的主机和服务监控软件,支持多种 Linux 和 Unix 操作系统。该漏洞源于对畸形请求的处理不当:check_http.c 文件中的 redir() 函数未能正确校验 HTTP Location 头信息。如果恶意服务器向 Nagios 返回一个超长的 Location 字符串,便会触发缓冲区溢出,攻击者因此能够注入并执行任意代码。
漏洞发现者:Nobuhiro Ban
参考链接:
https://sourceforge.net/tracker/index.php?func=detail&aid=1687867&group_id=29880&atid=397597
https://secunia.com/advisories/27124/
https://security.gentoo.org/glsa/glsa-200711-11.xml
建议
临时解决方法
在官方补丁发布之前,最简单有效的应急措施是:避免使用 -f follow 选项来检查不可信的 Web 服务器。该规避方法能够有效阻断攻击路径。
厂商补丁
Nagios 官方已发布升级补丁(版本 1.4.10),建议尽快从官网下载更新:
https://www.nagios.org/
Gentoo 用户方面,Gentoo 已发布安全公告 GLSA-200711-11,并提供了相应补丁。所有 Nagios 插件用户应执行以下命令升级至最新版本:
# emerge --sync
# emerge -a v --oneshot ">=net-analyzer/nagios-plugins-1.4.10-r1"
安全公告详情:
https://security.gentoo.org/glsa/glsa-200711-11.xml
