<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>深度VPS &#187; 漏洞</title>
	<atom:link href="http://www.deepvps.com/tag/%E6%BC%8F%E6%B4%9E/feed" rel="self" type="application/rss+xml" />
	<link>http://www.deepvps.com</link>
	<description>专注VPS技术，关注前端技术</description>
	<lastBuildDate>Sat, 04 Feb 2023 14:00:33 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Linux Bash严重漏洞修复紧急通知[最新更新]</title>
		<link>http://www.deepvps.com/linux-bash-vulnerability.html</link>
		<comments>http://www.deepvps.com/linux-bash-vulnerability.html#comments</comments>
		<pubDate>Thu, 25 Sep 2014 11:26:47 +0000</pubDate>
		<dc:creator>deepvps</dc:creator>
				<category><![CDATA[VPS安全]]></category>
		<category><![CDATA[Bash]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[漏洞]]></category>

		<guid isPermaLink="false">http://www.deepvps.com/?p=1482</guid>
		<description><![CDATA[日前Linux官方内置Bash中新发现一个非常严重安全漏洞（漏洞参考https://access.redhat.com/security/cve/CVE-2014-6271  ），黑客可以利用该Bash漏洞完全控制目标系统并发起攻击，为了避免您Linux服务器受影响，建议您尽快完成漏洞修补，修复方法如下！
附9月25日给出的Linux官方解决方案
特别提醒：Linux 官方已经给出最新解决方案，已经解决被绕过的bug，建议您尽快重新完成漏洞修补。openSUSE 镜像已经给出修复方案了。 
【已确认被成功利用的软件及系统】
所有安装GNU bash 版本小于或者等于4.3的Linux操作系统。
【漏洞描述】
该漏洞源于你调用的bash shell之前创建的特殊的环境变量，这些变量可以包含代码，同时会被bash执行。
【漏洞检测方法】
漏洞检测命令：env -i  X=&#8217;() { (a)=&#62;&#8217; bash -c &#8216;echo date&#8217;; cat echo
修复前
输出:
当前系统时间
使用修补方案修复后
输出
date
（备注：输出结果中见到&#8221;date&#8221;字样就修复成功了。）
特别提示：该修复不会有任何影响，如果您的脚本使用以上方式定义环境变量，修复后您的脚本执行会报错。
【建议修补方案 】
请您根据Linux版本选择您需要修复的命令， 为了防止意外情况发生，建议您执行命令前先对Linux服务器系统盘打个快照，如果万一出现升级影响您服务器使用情况，可以通过回滚系统盘快照解决。
centos:(最终解决方案)
yum clean all
yum makecache
yum -y update bash
ubuntu:(最终解决方案)
apt-get update
apt-get -y install &#8211;only-upgrade bash
debian:(最终解决方案)
7.5  64bit &#38;&#38; 32bit
apt-get update
apt-get -y install &#8211;only-upgrade bash
6.0.x 64bit
wget http://mirrors.aliyun.com/debian/pool/main/b/bash/bash_4.1-3+deb6u2_amd64.deb &#38;&#38;  dpkg -i bash_4.1-3+deb6u2_amd64.deb
6.0.x 32bit
wget http://mirrors.aliyun.com/debian/pool/main/b/bash/bash_4.1-3+deb6u2_i386.deb &#38;&#38;  dpkg -i bash_4.1-3+deb6u2_i386.deb
aliyun linux:(最终解决方案)
5.x [...]]]></description>
			<content:encoded><![CDATA[<p>日前Linux官方内置Bash中新发现一个非常严重安全漏洞（漏洞参考https://access.redhat.com/security/cve/CVE-2014-6271  ），黑客可以利用该Bash漏洞完全控制目标系统并发起攻击，<span style="color: #ff0000;"><strong>为了避免您Linux服务器受影响，建议您尽快完成漏洞修补</strong><strong>，修复方法如下！</strong></span></p>
<p><strong>附9月25日给出的Linux官方解决方案</strong></p>
<p><strong>特别提醒：Linux 官方已经给出最新解决方案，已经解决被绕过的bug，建议您尽快重新完成漏洞修补。openSUSE 镜像已经给出修复方案了。 </strong></p>
<p>【已确认被成功利用的软件及系统】<br />
所有安装GNU bash 版本小于或者等于4.3的Linux操作系统。</p>
<p>【漏洞描述】<br />
该漏洞源于你调用的bash shell之前创建的特殊的环境变量，这些变量可以包含代码，同时会被bash执行。</p>
<p>【漏洞检测方法】<br />
漏洞检测命令：env -i  X=&#8217;() { (a)=&gt;&#8217; bash -c &#8216;echo date&#8217;; cat echo<span id="more-1482"></span></p>
<p>修复前<br />
输出:<br />
当前系统时间</p>
<p>使用修补方案修复后<br />
输出<br />
date<br />
（备注：<span style="color: #ff0000;"><strong>输出结果中见到&#8221;date&#8221;字样就修复成功了。</strong></span>）</p>
<p>特别提示：该修复不会有任何影响，如果您的脚本使用以上方式定义环境变量，修复后您的脚本执行会报错。</p>
<p>【建议修补方案 】</p>
<p>请您根据Linux版本选择您需要修复的命令， 为了防止意外情况发生，建议您执行命令前先对Linux服务器系统盘打个快照，如果万一出现升级影响您服务器使用情况，可以通过回滚系统盘快照解决。</p>
<p>centos:<strong><span style="color: #ff0000;">(最终解决方案)</span></strong><br />
yum clean all<br />
yum makecache<br />
yum -y update bash</p>
<p>ubuntu:<strong><span style="color: #ff0000;">(最终解决方案)</span></strong><br />
apt-get update<br />
apt-get -y install &#8211;only-upgrade bash</p>
<p>debian:<strong><span style="color: #ff0000;">(最终解决方案)</span></strong><br />
7.5  64bit &amp;&amp; 32bit<br />
apt-get update<br />
apt-get -y install &#8211;only-upgrade bash</p>
<p>6.0.x 64bit<br />
wget http://mirrors.aliyun.com/debian/pool/main/b/bash/bash_4.1-3+deb6u2_amd64.deb &amp;&amp;  dpkg -i bash_4.1-3+deb6u2_amd64.deb</p>
<p>6.0.x 32bit<br />
wget http://mirrors.aliyun.com/debian/pool/main/b/bash/bash_4.1-3+deb6u2_i386.deb &amp;&amp;  dpkg -i bash_4.1-3+deb6u2_i386.deb</p>
<p>aliyun linux:<strong><span style="color: #ff0000;">(最终解决方案)</span></strong><br />
5.x 64bit<br />
wget http://mirrors.aliyun.com/centos/5/updates/x86_64/RPMS/bash-3.2-33.el5_10.4.x86_64.rpm &amp;&amp; rpm -Uvh bash-3.2-33.el5_10.4.x86_64.rpm</p>
<p>5.x 32bit<br />
wget http://mirrors.aliyun.com/centos/5/updates/i386/RPMS/bash-3.2-33.el5_10.4.i386.rpm  &amp;&amp; rpm -Uvh bash-3.2-33.el5_10.4.i386.rpm</p>
<p>opensuse:<strong><span style="color: #ff0000;">(最终解决方案)</span></strong></p>
<p>zypper clean<br />
zypper refresh<br />
zypper update -y bash</p>
]]></content:encoded>
			<wfw:commentRss>http://www.deepvps.com/linux-bash-vulnerability.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>LNMP 修复OpenSSL漏洞</title>
		<link>http://www.deepvps.com/lnmp-update-openssl.html</link>
		<comments>http://www.deepvps.com/lnmp-update-openssl.html#comments</comments>
		<pubDate>Tue, 15 Apr 2014 13:11:17 +0000</pubDate>
		<dc:creator>deepvps</dc:creator>
				<category><![CDATA[VPS安全]]></category>
		<category><![CDATA[LNMP]]></category>
		<category><![CDATA[openssl]]></category>
		<category><![CDATA[修复]]></category>
		<category><![CDATA[漏洞]]></category>

		<guid isPermaLink="false">http://www.deepvps.com/?p=1446</guid>
		<description><![CDATA[VPS安装LNMP的同学比较多，那怎么知道自己有没有OpenSSL的漏洞呢？
博主去和军哥了解过，军哥表示只要没开ssl就不受漏洞影响。如果大家不放心的话，可以通过下面的网站在线监测。
https://filippo.io/Heartbleed/
如果有漏洞的话会显示：
www.你的域名.com IS VULNERABLE.
如果是安全的：
All good, www.你的域名.com seems not affected!
现在介绍一个简单修复漏洞的方法，直接升级OpenSSL即可。
yum upgrade
./lnmp restart
]]></description>
			<content:encoded><![CDATA[<p>VPS安装LNMP的同学比较多，那怎么知道自己有没有OpenSSL的漏洞呢？</p>
<p>博主去和军哥了解过，军哥表示只要没开ssl就不受漏洞影响。如果大家不放心的话，可以通过下面的网站在线监测。</p>
<p><a href="https://filippo.io/Heartbleed/">https://filippo.io/Heartbleed/</a></p>
<p>如果有漏洞的话会显示：</p>
<blockquote><p>www.你的域名.com IS VULNERABLE.</p></blockquote>
<p><span id="more-1446"></span>如果是安全的：</p>
<blockquote><p>All good, www.你的域名.com seems not affected!</p></blockquote>
<p>现在介绍一个简单修复漏洞的方法，直接升级OpenSSL即可。</p>
<blockquote><p>yum upgrade</p>
<p>./lnmp restart</p></blockquote>
]]></content:encoded>
			<wfw:commentRss>http://www.deepvps.com/lnmp-update-openssl.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>OpenSSL曝重大安全漏洞</title>
		<link>http://www.deepvps.com/openssl-vulnerability.html</link>
		<comments>http://www.deepvps.com/openssl-vulnerability.html#comments</comments>
		<pubDate>Tue, 15 Apr 2014 13:02:38 +0000</pubDate>
		<dc:creator>deepvps</dc:creator>
				<category><![CDATA[VPS安全]]></category>
		<category><![CDATA[openssl]]></category>
		<category><![CDATA[漏洞]]></category>

		<guid isPermaLink="false">http://www.deepvps.com/?p=1445</guid>
		<description><![CDATA[安全协议OpenSSL 4月10日爆出本年度最严重的安全漏洞。此漏洞在黑客社区中被命名为“心脏出血”，利用该漏洞，黑客坐在自己家里电脑前，就可以实时获取到用户登录账号密码，或欺骗用户访问钓鱼网站。
OpenSSL是为网络通信提供安全及数据完整性的一种安全协议，囊括了主要的密码算法、常用的密钥和证书封装管理功能以及SSL协议，目前正在各大网银、在线支付、电商网站、门户网站、电子邮件等重要网站上广泛使用。美国新闻网站Vox撰文，对当天公布的OpenSSL“心脏流血”漏洞进行了全面解读。以下为文章全文：
什么是SSL？
SSL是一种流行的加密技术，可以保护用户通过互联网传输的隐私信息。当用户访问Gmail.com等安全网站时，就会在URL地址旁看到一个“锁”，表明你在该网站上的通讯信息都被加密。
这个“锁”表明，第三方无法读取你与该网站之间的任何通讯信息。在后台，通过SSL加密的数据只有接收者才能解密。如果不法分子监听了用户的对话，也只能看到一串随机字符串，而无法了解电子邮件、Facebook帖子、信用卡账号或其他隐私信息的具体内容。
SSL最早在1994年由网景推出，1990年代以来已经被所有主流浏览器采纳。最近几年，很多大型网络服务都已经默认利用这项技术加密数据。如今，谷歌、雅虎和Facebook都在使用SSL默认对其网站和网络服务进行加密。
什么是“心脏出血”漏洞？
多数SSL加密的网站都使用名为OpenSSL的开源软件包。本周一，研究人员宣布这款软件存在严重漏洞，可能导致用户的通讯信息暴露给监听者。OpenSSL大约两年前就已经存在这一缺陷。
工作原理：SSL标准包含一个心跳选项，允许SSL连接一端的电脑发出一条简短的信息，确认另一端的电脑仍然在线，并获取反馈。研究人员发现，可以通过巧妙的手段发出恶意心跳信息，欺骗另一端的电脑泄露机密信息。受影响的电脑可能会因此而被骗，并发送服务器内存中的信息。
该漏洞的影响大不大？
很大，因为有很多隐私信息都存储在服务器内存中。普林斯顿大学计算机科学家艾德·菲尔腾(Ed Felten)表示，使用这项技术的攻击者可以通过模式匹配对信息进行分类整理，从而找出密钥、密码，以及信用卡号等个人信息。
丢失了信用卡号和密码的危害有多大，相信已经不言而喻。但密钥被盗的后果可能更加严重。这是是信息服务器用于整理加密信息的一组代码。如果攻击者获取了服务器的私钥，便可读取其收到的任何信息，甚至能够利用密钥假冒服务器，欺骗用户泄露密码和其他敏感信息。
谁发现的这个问题？
该漏洞是由Codenomicon和谷歌安全部门的研究人员独立发现的。为了将影响降到最低，研究人员已经与OpenSSL团队和其他关键的内部人士展开了合作，在公布该问题前就已经准备好修复方案。
谁能利用“心脏流血”漏洞？
“对于了解这项漏洞的人，要对其加以利用并不困难。”菲尔腾说。利用这项漏洞的软件在网上有很多，虽然这些软件并不像iPad应用那么容易使用，但任何拥有基本编程技能的人都能学会它的使用方法。
当然，这项漏洞对情报机构的价值或许最大，他们拥有足够的基础设施来对用户流量展开大规模拦截。我们知道，美国国家安全局(以下简称“NSA”)已经与美国电信运营商签订了秘密协议，可以进入到互联网的骨干网中。用户或许认为，Gmail和Facebook等网站上的SSL加密技术可以保护他们不受监听，但NSA 却可以借助“心脏流血”漏洞获取解密通讯信息的私钥。
虽然现在还不能确定，但如果NSA在“心脏流血”漏洞公之于众前就已经发现这一漏洞，也并不出人意料。OpenSSL是当今应用最广泛的加密软件之一，所以可以肯定的是，NSA的安全专家已经非常细致地研究过它的源代码。
有多少网站受到影响？
目前还没有具体的统计数据，但发现该漏洞的研究人员指出，当今最热门的两大网络服务器Apache和nginx都使用OpenSSL。总体来看，这两种服务器约占全球网站总数的三分之二。SSL还被用在其他互联网软件中，比如桌面电子邮件客户端和聊天软件。
发现该漏洞的研究人员几天前就已经通知OpenSSL团队和重要的利益相关者。这让OpenSSL得以在漏洞公布当天就发布了修复版本。为了解决该问题，各大网站需要尽快安装最新版OpenSSL。
雅虎发言人表示：“我们的团队已经在雅虎的主要资产中(包括雅虎主页、雅虎搜索、雅虎电邮、雅虎财经、雅虎体育、雅虎美食、雅虎科技、Flickr和Tumblr)成功部署了适当的修复措施，我们目前正在努力为旗下的其他网站部署修复措施。”
谷歌表示：“我们已经评估了SSL漏洞，并且给谷歌的关键服务打上了补丁。”Facebook称，在该漏洞公开时，该公司已经解决了这一问题。
微软发言人也表示：“我们正在关注OpenSSL问题的报道。如果确实对我们的设备和服务有影响，我们会采取必要措施保护用户。”
用户应当如何应对该问题？
不幸的是，如果访问了受影响的网站，用户无法采取任何自保措施。受影响的网站的管理员需要升级软件，才能为用户提供适当的保护。
不过，一旦受影响的网站修复了这一问题，用户便可以通过修改密码来保护自己。攻击者或许已经拦截了用户的密码，但用户无法知道自己的密码是否已被他人窃取。
]]></description>
			<content:encoded><![CDATA[<p>安全协议OpenSSL 4月10日爆出本年度最严重的安全漏洞。此漏洞在黑客社区中被命名为“心脏出血”，利用该漏洞，黑客坐在自己家里电脑前，就可以实时获取到用户登录账号密码，或欺骗用户访问钓鱼网站。</p>
<p>OpenSSL是为网络通信提供安全及数据完整性的一种安全协议，囊括了主要的密码算法、常用的密钥和证书封装管理功能以及SSL协议，目前正在各大网银、在线支付、电商网站、门户网站、电子邮件等重要网站上广泛使用。美国新闻网站Vox撰文，对当天公布的OpenSSL“心脏流血”漏洞进行了全面解读。以下为文章全文：<span id="more-1445"></span></p>
<p><strong>什么是SSL？</strong></p>
<p>SSL是一种流行的加密技术，可以保护用户通过互联网传输的隐私信息。当用户访问Gmail.com等安全网站时，就会在URL地址旁看到一个“锁”，表明你在该网站上的通讯信息都被加密。</p>
<p>这个“锁”表明，第三方无法读取你与该网站之间的任何通讯信息。在后台，通过SSL加密的数据只有接收者才能解密。如果不法分子监听了用户的对话，也只能看到一串随机字符串，而无法了解电子邮件、Facebook帖子、信用卡账号或其他隐私信息的具体内容。</p>
<p>SSL最早在1994年由网景推出，1990年代以来已经被所有主流浏览器采纳。最近几年，很多大型网络服务都已经默认利用这项技术加密数据。如今，谷歌、雅虎和Facebook都在使用SSL默认对其网站和网络服务进行加密。</p>
<p><strong>什么是“心脏出血”漏洞？</strong></p>
<p>多数SSL加密的网站都使用名为OpenSSL的开源软件包。本周一，研究人员宣布这款软件存在严重漏洞，可能导致用户的通讯信息暴露给监听者。OpenSSL大约两年前就已经存在这一缺陷。</p>
<p>工作原理：SSL标准包含一个心跳选项，允许SSL连接一端的电脑发出一条简短的信息，确认另一端的电脑仍然在线，并获取反馈。研究人员发现，可以通过巧妙的手段发出恶意心跳信息，欺骗另一端的电脑泄露机密信息。受影响的电脑可能会因此而被骗，并发送服务器内存中的信息。</p>
<p><strong>该漏洞的影响大不大？</strong></p>
<p>很大，因为有很多隐私信息都存储在服务器内存中。普林斯顿大学计算机科学家艾德·菲尔腾(Ed Felten)表示，使用这项技术的攻击者可以通过模式匹配对信息进行分类整理，从而找出密钥、密码，以及信用卡号等个人信息。</p>
<p>丢失了信用卡号和密码的危害有多大，相信已经不言而喻。但密钥被盗的后果可能更加严重。这是是信息服务器用于整理加密信息的一组代码。如果攻击者获取了服务器的私钥，便可读取其收到的任何信息，甚至能够利用密钥假冒服务器，欺骗用户泄露密码和其他敏感信息。</p>
<p><strong>谁发现的这个问题？</strong></p>
<p>该漏洞是由Codenomicon和谷歌安全部门的研究人员独立发现的。为了将影响降到最低，研究人员已经与OpenSSL团队和其他关键的内部人士展开了合作，在公布该问题前就已经准备好修复方案。</p>
<p><strong>谁能利用“心脏流血”漏洞？</strong></p>
<p>“对于了解这项漏洞的人，要对其加以利用并不困难。”菲尔腾说。利用这项漏洞的软件在网上有很多，虽然这些软件并不像iPad应用那么容易使用，但任何拥有基本编程技能的人都能学会它的使用方法。</p>
<p>当然，这项漏洞对情报机构的价值或许最大，他们拥有足够的基础设施来对用户流量展开大规模拦截。我们知道，美国国家安全局(以下简称“NSA”)已经与美国电信运营商签订了秘密协议，可以进入到互联网的骨干网中。用户或许认为，Gmail和Facebook等网站上的SSL加密技术可以保护他们不受监听，但NSA 却可以借助“心脏流血”漏洞获取解密通讯信息的私钥。</p>
<p>虽然现在还不能确定，但如果NSA在“心脏流血”漏洞公之于众前就已经发现这一漏洞，也并不出人意料。OpenSSL是当今应用最广泛的加密软件之一，所以可以肯定的是，NSA的安全专家已经非常细致地研究过它的源代码。</p>
<p><strong>有多少网站受到影响？</strong></p>
<p>目前还没有具体的统计数据，但发现该漏洞的研究人员指出，当今最热门的两大网络服务器Apache和nginx都使用OpenSSL。总体来看，这两种服务器约占全球网站总数的三分之二。SSL还被用在其他互联网软件中，比如桌面电子邮件客户端和聊天软件。</p>
<p>发现该漏洞的研究人员几天前就已经通知OpenSSL团队和重要的利益相关者。这让OpenSSL得以在漏洞公布当天就发布了修复版本。为了解决该问题，各大网站需要尽快安装最新版OpenSSL。</p>
<p>雅虎发言人表示：“我们的团队已经在雅虎的主要资产中(包括雅虎主页、雅虎搜索、雅虎电邮、雅虎财经、雅虎体育、雅虎美食、雅虎科技、Flickr和Tumblr)成功部署了适当的修复措施，我们目前正在努力为旗下的其他网站部署修复措施。”</p>
<p>谷歌表示：“我们已经评估了SSL漏洞，并且给谷歌的关键服务打上了补丁。”Facebook称，在该漏洞公开时，该公司已经解决了这一问题。</p>
<p>微软发言人也表示：“我们正在关注OpenSSL问题的报道。如果确实对我们的设备和服务有影响，我们会采取必要措施保护用户。”</p>
<p><strong>用户应当如何应对该问题？</strong></p>
<p>不幸的是，如果访问了受影响的网站，用户无法采取任何自保措施。受影响的网站的管理员需要升级软件，才能为用户提供适当的保护。</p>
<p>不过，一旦受影响的网站修复了这一问题，用户便可以通过修改密码来保护自己。攻击者或许已经拦截了用户的密码，但用户无法知道自己的密码是否已被他人窃取。</p>
]]></content:encoded>
			<wfw:commentRss>http://www.deepvps.com/openssl-vulnerability.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>微软修复远程桌面高危漏洞</title>
		<link>http://www.deepvps.com/microsoft-fixes-remote-desktop-to-high-risk-vulnerability.html</link>
		<comments>http://www.deepvps.com/microsoft-fixes-remote-desktop-to-high-risk-vulnerability.html#comments</comments>
		<pubDate>Thu, 15 Mar 2012 13:09:12 +0000</pubDate>
		<dc:creator>deepvps</dc:creator>
				<category><![CDATA[网络杂谈]]></category>
		<category><![CDATA[微软]]></category>
		<category><![CDATA[漏洞]]></category>
		<category><![CDATA[远程桌面]]></category>
		<category><![CDATA[高危]]></category>

		<guid isPermaLink="false">http://www.deepvps.com/?p=1071</guid>
		<description><![CDATA[今天是微软的例行月度安全补丁更新日，我们又看到了一堆补丁和漏洞，不过其中一个值得特别关注一下，微软也专门撰文，提请大家予以特别关照。这个特殊漏洞是MS12-020 KB2671387修复的两个漏洞之一，编号CVE-2012-002，是一个高危级别的远程代码执行缺陷，存在于远程桌面协议(RDP)之中，影响所有版本的Windows系统。
因为自身的特殊性，RDP一般都是可以绕过防火墙的，而且该服务在几乎所有平台上都默认以SYSTEM身份运行于内核模式。微软发现，其中的一个漏洞可以直接允许远程攻击者很轻松地执行任意代码，进而获取主机和客户端系统的最高权限。
微软也提到了两种可以幸免的例外情况，一是开启终端服务网关(TSG)的服务器，二是使用了RemoteFX远程桌面功能的Windows Server 2008 R2 SP1，它们都不受影响。
如果愿意，用户还可以开启远程桌面的网络级别认证(NLA)服务，要求在与远程桌面服务器建立会话连接之前进行身份确认。这时候漏洞依然存在，并且可以利用，但必须通过身份认证才行。
微软表示，这个漏洞是秘密上报的，而且RDP在系统中默认关闭，所以目前还没有发现攻击现象，但因为问题严重，预计未来三十天内就会出现攻击代码。
需要使用远程桌面功能的用户还请尽快更新编号KB2621440、KB2667402两个补丁，其中Windows XP/Vista/Server 2003/Server 2008只需要更新第一个即可。
]]></description>
			<content:encoded><![CDATA[<p>今天是微软的例行月度安全补丁更新日，我们又看到了一堆补丁和漏洞，不过其中一个值得特别关注一下，微软也专门撰文，提请大家予以特别关照。这个特殊漏洞是<strong>MS12-020 KB2671387</strong>修复的两个漏洞之一，编号CVE-2012-002，<strong>是一个高危级别的远程代码执行缺陷，存在于远程桌面协议(RDP)之中，影响所有版本的Windows系统。</strong></p>
<p>因为自身的特殊性，RDP一般都是可以绕过防火墙的，而且该服务在几乎所有平台上都默认以SYSTEM身份运行于内核模式。微软发现，<strong>其中的一个漏洞可以直接允许远程攻击者很轻松地执行任意代码，进而获取主机和客户端系统的最高权限。<span id="more-1071"></span></strong></p>
<p>微软也提到了两种可以幸免的例外情况，一是开启终端服务网关(TSG)的服务器，二是使用了RemoteFX远程桌面功能的Windows Server 2008 R2 SP1，它们都不受影响。</p>
<p>如果愿意，用户还可以<strong>开启远程桌面的网络级别认证(NLA)服务</strong>，要求在与远程桌面服务器建立会话连接之前进行身份确认。这时候漏洞依然存在，并且可以利用，但必须通过身份认证才行。</p>
<p>微软表示，这个漏洞是秘密上报的，而且RDP在系统中默认关闭，所以目前还没有发现攻击现象，但因为问题严重，<strong>预计未来三十天内就会出现攻击代码</strong>。</p>
<p>需要使用远程桌面功能的用户还请尽快更新编号<strong>KB2621440、KB2667402</strong>两个补丁，其中Windows XP/Vista/Server 2003/Server 2008只需要更新第一个即可。</p>
]]></content:encoded>
			<wfw:commentRss>http://www.deepvps.com/microsoft-fixes-remote-desktop-to-high-risk-vulnerability.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>请各位lnmp用户检查php pathinfo设置！重要！</title>
		<link>http://www.deepvps.com/lnmp-php-pathinfo.html</link>
		<comments>http://www.deepvps.com/lnmp-php-pathinfo.html#comments</comments>
		<pubDate>Fri, 10 Jun 2011 00:40:40 +0000</pubDate>
		<dc:creator>deepvps</dc:creator>
				<category><![CDATA[VPS安全]]></category>
		<category><![CDATA[LNMP]]></category>
		<category><![CDATA[pathinfo]]></category>
		<category><![CDATA[php]]></category>
		<category><![CDATA[一键安装包]]></category>
		<category><![CDATA[漏洞]]></category>

		<guid isPermaLink="false">http://www.deepvps.com/?p=825</guid>
		<description><![CDATA[最近军哥的LNMP爆出了严重的安装漏洞，请所有安装了军哥LNMP的用户抓紧时间修复漏洞避免照成严重损失。
原文转载如下：
由于脚本编写时出错导致可能存在pathinfo漏洞，请所有lnmp用户检查一下php的pathinfo设置！！！
编辑/usr/local/php/etc/php.ini 文件，搜索 cgi.fix_pathinfo ，如果cgi.fix_pathinfo 该行为 ; cgi.fix_pathinfo=0 请修改为 cgi.fix_pathinfo=0
或直接执行：sed -i &#8217;s/; cgi.fix_pathinfo=0/cgi.fix_pathinfo=0/g&#8217; /usr/local/php/etc/php.ini
再执行：/usr/local/php/sbin/php-fpm restart重启
如果是cgi.fix_pathinfo=0则没问题，不需要修改。
请各位lnmp用户检查一下，防止pathinfo漏洞给网站或服务器带来安全隐患。
安装包文件都已经更新。
2011.6.9，9:30分以后下载安装的脚本里已解决此问题。
感谢lnmp用户的反馈，感谢各位对lnmp的支持。
]]></description>
			<content:encoded><![CDATA[<p>最近军哥的LNMP爆出了严重的安装漏洞，请所有安装了军哥LNMP的用户抓紧时间修复漏洞避免照成严重损失。</p>
<p>原文转载如下：</p>
<blockquote><p>由于脚本编写时出错导致可能存在pathinfo漏洞，请所有lnmp用户检查一下php的pathinfo设置！！！</p>
<p>编辑/usr/local/php/etc/php.ini 文件，搜索 cgi.fix_pathinfo ，如果cgi.fix_pathinfo 该行为 ; cgi.fix_pathinfo=0 请修改为 cgi.fix_pathinfo=0<br />
或直接执行：sed -i &#8217;s/; cgi.fix_pathinfo=0/cgi.fix_pathinfo=0/g&#8217; /usr/local/php/etc/php.ini</p>
<p>再执行：/usr/local/php/sbin/php-fpm restart重启</p>
<p>如果是cgi.fix_pathinfo=0则没问题，不需要修改。<br />
请各位lnmp用户检查一下，防止pathinfo漏洞给网站或服务器带来安全隐患。</p>
<p>安装包文件都已经更新。<br />
2011.6.9，9:30分以后下载安装的脚本里已解决此问题。</p>
<p>感谢lnmp用户的反馈，感谢各位对lnmp的支持。</p></blockquote>
]]></content:encoded>
			<wfw:commentRss>http://www.deepvps.com/lnmp-php-pathinfo.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>惊爆：最新WHMCS漏洞-VPS续费免单</title>
		<link>http://www.deepvps.com/the-big-whmcs-bug.html</link>
		<comments>http://www.deepvps.com/the-big-whmcs-bug.html#comments</comments>
		<pubDate>Thu, 05 May 2011 15:58:12 +0000</pubDate>
		<dc:creator>deepvps</dc:creator>
				<category><![CDATA[网络杂谈]]></category>
		<category><![CDATA[WHMCS]]></category>
		<category><![CDATA[漏洞]]></category>

		<guid isPermaLink="false">http://www.deepvps.com/?p=787</guid>
		<description><![CDATA[ WHMCS是一套国外流行的域名主机管理软件。首先他是一款财务软件、对订单产品的管理和客户管理非常好。另外集成丰富的接口、比如支付平台接口、主机管理软件的接口、域名平台的接口等等。以WHMCS为中心形成一整套主机服务商的解决方案。
漏洞说明：WHMCS没有严格校验订购产品的数量，用户可以输入负数导致账单变成负数了，以后续费vps 的时候可以抵消vps的钱，这样vps就续费免单了。


这个漏洞需要VPS能够添加额外的选项，比如IP地址、备份空间等等。 管理员解决方法，查看续费为0的账单就可以了， 勤劳的管理员不会被这个漏洞利用。在这里提醒，非法利用这个漏洞可能导致你的VPS被删除。
]]></description>
			<content:encoded><![CDATA[<p> WHMCS是一套国外流行的域名主机管理软件。首先他是一款财务软件、对订单产品的管理和客户管理非常好。另外集成丰富的接口、比如支付平台接口、主机管理软件的接口、域名平台的接口等等。以WHMCS为中心形成一整套主机服务商的解决方案。</p>
<p>漏洞说明：WHMCS没有严格校验订购产品的数量，用户可以输入负数导致账单变成负数了，以后续费vps 的时候可以抵消vps的钱，这样vps就续费免单了。<span id="more-787"></span></p>
<p><img title="购买负数" src="http://www.deepvps.com/wp-content/uploads/auto_save_image/2011/05/235812j2F.png" border="0" alt="购买负数" width="550" /></p>
<p><img title="账单是免费的" src="http://www.deepvps.com/wp-content/uploads/auto_save_image/2011/05/235813RIL.png" border="0" alt="账单是免费的" width="550" /></p>
<p>这个漏洞需要VPS能够添加额外的选项，比如IP地址、备份空间等等。 管理员解决方法，查看续费为0的账单就可以了， 勤劳的管理员不会被这个漏洞利用。在这里提醒，非法利用这个漏洞可能导致你的VPS被删除。</p>
]]></content:encoded>
			<wfw:commentRss>http://www.deepvps.com/the-big-whmcs-bug.html/feed</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>PHP代码源被黑</title>
		<link>http://www.deepvps.com/php-code-source-was-hack.html</link>
		<comments>http://www.deepvps.com/php-code-source-was-hack.html#comments</comments>
		<pubDate>Fri, 25 Mar 2011 13:13:02 +0000</pubDate>
		<dc:creator>deepvps</dc:creator>
				<category><![CDATA[网络杂谈]]></category>
		<category><![CDATA[php]]></category>
		<category><![CDATA[SVN]]></category>
		<category><![CDATA[wiki]]></category>
		<category><![CDATA[代码]]></category>
		<category><![CDATA[代码源]]></category>
		<category><![CDATA[漏洞]]></category>
		<category><![CDATA[被黑]]></category>

		<guid isPermaLink="false">http://www.deepvps.com/?p=748</guid>
		<description><![CDATA[源头在于wiki.php.net的漏洞导致wiki账号被盗，而wiki的账号和php代码源的SVN提交权限相关联。
有图有真相：

　　原文：
　　The wiki.php.net boxwas compromised and the attackers were able to collect wiki account credentials. No other machines in the php.net infrastructure appear to have been affected. Our biggest concern is, of course, the integrity of our source code. We did an extensive code audit and looked at every commit since 5.3.5 to make sure that [...]]]></description>
			<content:encoded><![CDATA[<p>源头在于wiki.php.net的漏洞导致wiki账号被盗，而wiki的账号和php代码源的SVN提交权限相关联。<br />
有图有真相：</p>
<p><img src="http://www.deepvps.com/wp-content/uploads/auto_save_image/2011/03/131403twz.jpg" alt="" height="298" /><span id="more-748"></span></p>
<p>　　原文：</p>
<p>　　The wiki.php.net boxwas compromised and the attackers were able to collect wiki account credentials. No other machines in the php.net infrastructure appear to have been affected. Our biggest concern is, of course, the integrity of our source code. We did an extensive code audit and looked at every commit since 5.3.5 to make sure that no stolen accounts were used to inject anything malicious. Nothing was found. The compromised machine has been wiped and we are forcing a password change for all svn accounts.<br />
　　We are still investigating the details of the attack which combined a vulnerability in the Wiki software with a Linux root exploit.</p>
<p>　　内容大致是：</p>
<p>　　由于wiki账号被盗，PHP的代码源极有可能被污染，当然，PHP团队已经做最大的努力以保证自PHP5.3.5版本的代码没有收到污染，并且强迫SVN修改现有的密码。</p>
<p>　　而事件目前的状态是，他们仍然没法锁定漏洞所在，因为他们仍在排查。</p>
<p>　　一个很明显的问题是，PHP5.3.6以及其后续版本的代码已经被污染，目前只能把未受污染的代码版本确保到PHP5.3.5，下载PHP代码的人，要小心了。</p>
<p>　　而windows.php.net和wiki.php.net也已经暂停访问。</p>
]]></content:encoded>
			<wfw:commentRss>http://www.deepvps.com/php-code-source-was-hack.html/feed</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>nginx文件类型错误解析漏洞</title>
		<link>http://www.deepvps.com/nginx-5-21-0day.html</link>
		<comments>http://www.deepvps.com/nginx-5-21-0day.html#comments</comments>
		<pubDate>Fri, 21 May 2010 03:57:42 +0000</pubDate>
		<dc:creator>deepvps</dc:creator>
				<category><![CDATA[VPS安全]]></category>
		<category><![CDATA[nginx]]></category>
		<category><![CDATA[漏洞]]></category>

		<guid isPermaLink="false">http://www.deepvps.com/?p=437</guid>
		<description><![CDATA[漏洞介绍：nginx是一款高性能的web服务器，使用非常广泛，其不仅经常被用作反向代理，也可以非常好的支持PHP的运行。80sec发现其中存在一个较为严重的安全问题，默认情况下可能导致服务器错误的将任何类型的文件以PHP的方式进行解析，这将导致严重的安全问题，使得恶意的攻击者可能攻陷支持php的nginx服务器。
漏洞分析：nginx默认以cgi的方式支持php的运行，譬如在配置文件当中可以以
location ~ .php$ {
root html;
fastcgi_pass 127.0.0.1:9000;
fastcgi_index index.php;
fastcgi_param SCRIPT_FILENAME /scripts$fastcgi_script_name;
include fastcgi_params;
}
的方式支持对php的解析，location对请求进行选择的时候会使用URI环境变量进行选择，其中传递到后端Fastcgi的关键变量SCRIPT_FILENAME由nginx生成的$fastcgi_script_name决定，而通过分析可以看到$fastcgi_script_name是直接由URI环境变量控制的，这里就是产生问题的点。而为了较好的支持PATH_INFO的提取，在PHP的配置选项里存在cgi.fix_pathinfo选项，其目的是为了从SCRIPT_FILENAME里取出真正的脚本名。
那么假设存在一个http://www.80sec.com/80sec.jpg，我们以如下的方式去访问
http://www.80sec.com/80sec.jpg/80sec.php
将会得到一个URI
/80sec.jpg/80sec.php
经过location指令，该请求将会交给后端的fastcgi处理，nginx为其设置环境变量SCRIPT_FILENAME，内容为
/scripts/80sec.jpg/80sec.php
而在其他的webserver如lighttpd当中，我们发现其中的SCRIPT_FILENAME被正确的设置为
/scripts/80sec.jpg
所以不存在此问题。
后端的fastcgi在接受到该选项时，会根据fix_pathinfo配置决定是否对SCRIPT_FILENAME进行额外的处理，一般情况下如果不对fix_pathinfo进行设置将影响使用PATH_INFO进行路由选择的应用，所以该选项一般配置开启。Php通过该选项之后将查找其中真正的脚本文件名字，查找的方式也是查看文件是否存在，这个时候将分离出SCRIPT_FILENAME和PATH_INFO分别为
/scripts/80sec.jpg和80sec.php
最后，以/scripts/80sec.jpg作为此次请求需要执行的脚本，攻击者就可以实现让nginx以php来解析任何类型的文件了。
POC： 访问一个nginx来支持php的站点，在一个任何资源的文件如robots.txt后面加上/80sec.php，这个时候你可以看到如下的区别：
访问http://www.80sec.com/robots.txt
HTTP/1.1 200 OK
Server: nginx/0.6.32
Date: Thu, 20 May 2010 10:05:30 GMT
Content-Type: text/plain
Content-Length: 18
Last-Modified: Thu, 20 May 2010 06:26:34 GMT
Connection: keep-alive
Keep-Alive: timeout=20
Accept-Ranges: bytes
访问访问http://www.80sec.com/robots.txt/80sec.php
HTTP/1.1 200 OK
Server: nginx/0.6.32
Date: Thu, 20 May 2010 10:06:49 GMT
Content-Type: text/html
Transfer-Encoding: chunked
Connection: keep-alive
Keep-Alive: timeout=20
X-Powered-By: PHP/5.2.6
其中的Content-Type的变化说明了后端负责解析的变化，该站点就可能存在漏洞。
漏洞厂商：http://www.nginx.org
解决方案：
我们已经尝试联系官方，但是此前你可以通过以下的方式来减少损失
关闭cgi.fix_pathinfo为0
或者
if ( $fastcgi_script_name ~ ..*/.*php ) {
return 403;
}
转自：nginx文件类型错误解析漏洞
]]></description>
			<content:encoded><![CDATA[<p>漏洞介绍：nginx是一款高性能的web服务器，使用非常广泛，其不仅经常被用作反向代理，也可以非常好的支持PHP的运行。80sec发现其中存在一个较为严重的安全问题，默认情况下可能导致服务器错误的将任何类型的文件以PHP的方式进行解析，这将导致严重的安全问题，使得恶意的攻击者可能攻陷支持php的nginx服务器。</p>
<p>漏洞分析：nginx默认以cgi的方式支持php的运行，譬如在配置文件当中可以以</p>
<blockquote><p>location ~ .php$ {<br />
root html;<br />
fastcgi_pass 127.0.0.1:9000;<br />
fastcgi_index index.php;<br />
fastcgi_param SCRIPT_FILENAME /scripts$fastcgi_script_name;<br />
include fastcgi_params;<br />
}</p></blockquote>
<p><span id="more-437"></span>的方式支持对php的解析，location对请求进行选择的时候会使用URI环境变量进行选择，其中传递到后端Fastcgi的关键变量SCRIPT_FILENAME由nginx生成的$fastcgi_script_name决定，而通过分析可以看到$fastcgi_script_name是直接由URI环境变量控制的，这里就是产生问题的点。而为了较好的支持PATH_INFO的提取，在PHP的配置选项里存在cgi.fix_pathinfo选项，其目的是为了从SCRIPT_FILENAME里取出真正的脚本名。<br />
那么假设存在一个http://www.80sec.com/80sec.jpg，我们以如下的方式去访问</p>
<blockquote><p>http://www.80sec.com/80sec.jpg/80sec.php</p></blockquote>
<p>将会得到一个URI</p>
<blockquote><p>/80sec.jpg/80sec.php</p></blockquote>
<p>经过location指令，该请求将会交给后端的fastcgi处理，nginx为其设置环境变量SCRIPT_FILENAME，内容为</p>
<blockquote><p>/scripts/80sec.jpg/80sec.php</p></blockquote>
<p>而在其他的webserver如lighttpd当中，我们发现其中的SCRIPT_FILENAME被正确的设置为</p>
<blockquote><p>/scripts/80sec.jpg</p></blockquote>
<p>所以不存在此问题。<br />
后端的fastcgi在接受到该选项时，会根据fix_pathinfo配置决定是否对SCRIPT_FILENAME进行额外的处理，一般情况下如果不对fix_pathinfo进行设置将影响使用PATH_INFO进行路由选择的应用，所以该选项一般配置开启。Php通过该选项之后将查找其中真正的脚本文件名字，查找的方式也是查看文件是否存在，这个时候将分离出SCRIPT_FILENAME和PATH_INFO分别为</p>
<blockquote><p>/scripts/80sec.jpg和80sec.php</p></blockquote>
<p>最后，以/scripts/80sec.jpg作为此次请求需要执行的脚本，攻击者就可以实现让nginx以php来解析任何类型的文件了。</p>
<p>POC： 访问一个nginx来支持php的站点，在一个任何资源的文件如robots.txt后面加上/80sec.php，这个时候你可以看到如下的区别：</p>
<p>访问http://www.80sec.com/robots.txt</p>
<blockquote><p>HTTP/1.1 200 OK<br />
Server: nginx/0.6.32<br />
Date: Thu, 20 May 2010 10:05:30 GMT<br />
Content-Type: text/plain<br />
Content-Length: 18<br />
Last-Modified: Thu, 20 May 2010 06:26:34 GMT<br />
Connection: keep-alive<br />
Keep-Alive: timeout=20<br />
Accept-Ranges: bytes</p></blockquote>
<p>访问访问http://www.80sec.com/robots.txt/80sec.php</p>
<blockquote><p>HTTP/1.1 200 OK<br />
Server: nginx/0.6.32<br />
Date: Thu, 20 May 2010 10:06:49 GMT<br />
Content-Type: text/html<br />
Transfer-Encoding: chunked<br />
Connection: keep-alive<br />
Keep-Alive: timeout=20<br />
X-Powered-By: PHP/5.2.6</p></blockquote>
<p>其中的Content-Type的变化说明了后端负责解析的变化，该站点就可能存在漏洞。</p>
<p>漏洞厂商：http://www.nginx.org</p>
<p>解决方案：</p>
<p>我们已经尝试联系官方，但是此前你可以通过以下的方式来减少损失</p>
<blockquote><p>关闭cgi.fix_pathinfo为0</p></blockquote>
<p>或者</p>
<blockquote><p>if ( $fastcgi_script_name ~ ..*/.*php ) {<br />
return 403;<br />
}</p></blockquote>
<p>转自：<a href="http://www.80sec.com/nginx-securit.html" target="_blank">nginx文件类型错误解析漏洞</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.deepvps.com/nginx-5-21-0day.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
