TGViewer
IranServer | ایران‌ سرور IranServer | ایران‌ سرور @iranservercom · 22.1K subscribers
Post #1447 1.98K
🚨 یک باگ ۱۸ ساله در NGINX بالاخره کشف شد

⚠️ محققان امنیتی از آسیب‌پذیری خطرناکی در NGINX با نام NGINX Rift پرده برداشتند؛ ضعفی که گفته می‌شود نزدیک به ۱۸ سال در این وب‌سرور محبوب پنهان مانده بود.

این آسیب‌پذیری با شناسه CVE-2026-42945 و امتیاز بحرانی 9.2، ماژول rewrite را هدف قرار می‌دهد و به مهاجم اجازه می‌دهد بدون نیاز به لاگین یا دسترسی قبلی، تنها با ارسال یک درخواست HTTP مخرب:
• سرور را از کار بیندازد
• Workerهای NGINX را وارد Crash Loop کند
• و در برخی سناریوها حتی کد مخرب اجرا کند (RCE)

🔍 طبق گزارش منتشرشده، مشکل از نحوه پردازش برخی Ruleهای rewrite ناشی می‌شود؛ مخصوصاً زمانی که از Captureهای بدون نام مثل $1 و $2 استفاده شده باشد.

این باگ هم نسخه Open Source و هم NGINX Plus را تحت تأثیر قرار داده و Patch رسمی برای نسخه‌های جدید منتشر شده است.

🛡 اگر فعلاً امکان آپدیت ندارید، متخصصان امنیتی پیشنهاد می‌کنند پیکربندی‌های rewrite بررسی شده و در Ruleهای آسیب‌پذیر، به‌جای Captureهای بدون نام مانند $1 و $2 از Named Capture در عبارات منظم استفاده شود.

منبع
  • ❤ 4
More from @iranservercom
  1. Oct 7, 2026‼️ لازم نیست برای هر سفارش جدید وارد وردپرس شوید! 🛒 اگر فروشگاه ووکامرسی دارید، احتمالاً…
  2. Oct 7, 2026❓ اگر همین حالا سفارشی در سایت شما ثبت شود، چه زمانی از آن مطلع می‌شوید؟ ❌ بررسی و پیگیری…
  3. Oct 6, 2026🔴 رادار کلادفلر از کاهش ترافیک اینترنت ایران در روزهای اخیر خبر می‌دهد! هرچند افت ترافیک…
  4. Oct 4, 2026📨 از کجا بفهمیم ایمیل‌های سایت واقعاً به Inbox می‌رسند؟ ✉️ فرض کنید خبرنامه یا ایمیل‌های…
  5. Oct 3, 2026💡 تا به حال دقت کرده‌اید با معرفی هر مدل جدید AI، خیلی زود جدول‌هایی منتشر می‌شوند که می‌…
  6. Sep 30, 2026🙏 از همراهی و استقبال ارزشمند شما از وبینار صمیمانه سپاسگزاریم. 🎥 ویدئوی کامل وبینار به‌…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →