1 पॉइंट द्वारा GN⁺ 2023-07-04 | 1 टिप्पणियां | WhatsApp पर शेयर करें
- यह लेख Nginx की जटिलता की पड़ताल करता है और `location` तथा `alias` directives पर ध्यान केंद्रित करता है.
- Nginx की गलत configuration security vulnerabilities और data exposure का कारण बन सकती है.
- यह लेख NavGix का परिचय देता है, जो Nginx vulnerabilities का पता लगाने के लिए एक automated tool है.
- इस vulnerability के माध्यम से इच्छित सीमा से बाहर की files और directories तक access किया जा सकता है.
- Bitwarden और Google के HPC Toolkit पर case studies इस vulnerability की गंभीरता दिखाती हैं.
- लोकप्रिय repositories में vulnerable Nginx configurations की पहचान के लिए GitHub Code Search का उपयोग किया जा सकता है.
- यह लेख Nginx में सुरक्षित configuration को समझने और लागू करने के महत्व पर जोर देता है.```

1 टिप्पणियां

 
GN⁺ 2023-07-04
Hacker News की राय
  • Gixy, nginx configuration जाँच टूल, इस भेद्यता का पता लगा सकता है।
  • कुछ उपयोगकर्ता इस बात पर सवाल उठाते हैं कि nginx में URL path में ".." तक जाने का उद्देश्य क्या है।
  • उपयोगकर्ता इस भेद्यता के व्यवहार और यह केवल कभी-कभी ही क्यों काम करती है, इसे लेकर भ्रमित हैं।
  • Linux फीचर का सुझाव दिया गया है ताकि kernel के filename parser में ".." विकल्प को हटाकर bypass रोका जा सके।
  • कुछ उपयोगकर्ता इस भेद्यता को ठीक से न संभालने के लिए nginx की आलोचना करते हैं और इसे बेतुका व दुरुपयोग योग्य बताते हैं।
  • लीक होने के बावजूद Bitwarden का vault अब भी encrypted है, और यही सबसे अच्छा परिदृश्य है।
  • इस पर सवाल उठता है कि Bitwarden unauthenticated requests को /attachments पर क्यों अनुमति देता है।
  • उपयोगकर्ता अधिक सुरक्षित static file serving के लिए nginx के विकल्पों के बारे में पूछते हैं।
  • इस पर सवाल उठता है कि क्या directory और file ownership सही तरह से सेट करने से इस तरह की path traversal रोकी जा सकती है।
  • लेख के शीर्षक की editorial होने के लिए आलोचना की जाती है।
  • लेख में permissions का ज़िक्र नहीं था, और उपयोगकर्ता अनुमान लगाते हैं कि क्या nginx user को permissions न देने से इस भेद्यता को रोका जा सकता है।