BDU:2024-04388 (CVE-2024-32760) — уязвимость модуля HTTP/3 QUIC (ngx_http_v3_module) веб-серверов NGINX Plus и NGINX OSS

По данным БДУ ФСТЭК России, по состоянию на 18.12.2025.

Высокий — 7.5/10 Устранена

Уязвимость модуля HTTP/3 QUIC (ngx_http_v3_module) веб-серверов NGINX Plus и NGINX OSS связана с записью за границами буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании с помощью специально созданных HTTP/3- запросов

Кого касается и что делать

  • Уязвимое ПО: NGINX Plus (NGINX) — версии R31, R30; nginx (NGINX) — версии от 1.25.0 до 1.25.5 включительно, 1.26.0; Angie (ООО "Веб-Сервер") — версии до 1.5.2; и ещё 1 позиция
  • Что делать: уязвимость устранена производителем — применить исправления: nginx.org, angie.software, angie.software

Сведения об уязвимости

Идентификаторы BDU:2024-04388 · CVE-2024-32760
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 7.5; CVSS 2.0 — 7.8)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на доступность
Наименование ФСТЭК Уязвимость модуля HTTP/3 QUIC (ngx_http_v3_module) веб-серверов NGINX Plus и NGINX OSS, позволяющая нарушителю вызвать отказ в обслуживании
Даты Опубликована: 05.06.2024 · Обновлена ФСТЭК: 18.12.2025 · Выявлена: 29.05.2024
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-787 — запись за границами буфера
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование структурами данных

Уязвимое ПО

  • NGINX Plus (NGINX) — версии R31, R30 · сетевое программное средство
  • nginx (NGINX) — версии от 1.25.0 до 1.25.5 включительно, 1.26.0 · сетевое программное средство
  • Angie (ООО "Веб-Сервер") — до 1.5.2 · прикладное ПО информационных систем
  • Angie PRO (ООО "Веб-Сервер") — до 1.5.2 · прикладное ПО информационных систем, сетевое программное средство

Возможные меры по устранению уязвимости

Если обновиться нельзя

— отключение модуля HTTP/3 в конфигурации NGINX;
— использование средств межсетевого экранирования для ограничения возможности удалённого доступа;
— использование виртуальных частных сетей для организации удаленного доступа (VPN).
Использование рекомендаций:
nginx.org/en/security_advisories.html

Эта проблема затрагивает системы NGINX, скомпилированные с помощью модуля ngx_http_v3_module, конфигурация которого содержит директиву listen с включенной опцией quic

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: