Nginx UI — это веб-интерфейс пользователя для веб-сервера Nginx. Начиная с версии 2.0.0 и до версии 2.3.8, не прошедший проверку подлинности сетевой злоумышленник может запросить исходную учетную запись администратора в новом экземпляре nginx-ui во время окна установки при первом запуске. Публичная конечная точка /api/install доступна без аутентификации, а поток шифрования запроса защищает только конфиденциальность полезных данных при передаче; он не проверяет подлинность того, кому разрешено выполнять установку.
Удаленный злоумышленник, который достигает службы до того, как законный оператор сможет установить адрес электронной почты администратора, имя пользователя и пароль, приводит к необратимому захвату начального экземпляра. Эта проблема исправлена в версии 2.3.8.
Показать оригинальное описание (EN)
Nginx UI is a web user interface for the Nginx web server. From version 2.0.0 to before version 2.3.8, an unauthenticated network attacker can claim the initial administrator account on a fresh nginx-ui instance during the first-run setup window. The public /api/install endpoint is reachable without authentication, and the request-encryption flow only protects payload confidentiality in transit; it does not authenticate who is allowed to perform installation. A remote attacker who reaches the service before the legitimate operator can set the admin email, username, and password, causing permanent initial-instance takeover. This issue has been patched in version 2.3.8.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Nginxui Nginx_Ui
cpe:2.3:a:nginxui:nginx_ui:*:*:*:*:*:*:*:*
|
2.0.0
|
2.3.8
|