Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime e Analisi Vulnerabilità
Un bug RCE zero-day su Nginx viene sfruttato attivamente.

Un bug RCE zero-day su Nginx viene sfruttato attivamente.

10 Aprile 2022 19:41

Una nuova vulnerabilità zero-day su Nginx è stata rivelata pubblicamente, consentendo l’esecuzione di codice remoto su un sistema vulnerabile.

Secondo Netcraft, nginx è utilizzato come proxy nel 25,28% dei siti più trafficati da ottobre 2018. Ecco alcune delle storie di successo: Dropbox, Netflix, WordPress.com, FastMail.FM.

Nell’implementazione del demone nginx LDAP-auth è stato identificato un problema RCE Zero-Day di nginx, che è stato pubblicato recentememte . L’ utente di Twitter @_Blue_hornet condivide alcune informazioni su questo difetto.

Il difetto RCE di nginx Zero-Day colpisce nginx 18.1. 

Secondo il repository AgainstTheWest Github, questo bug si riferisce al demone LDAP-auth all’interno di nginx.

Poiché sono in corso ulteriori analisi, il modulo relativo al demone LDAP-auth all’interno di nginx ne risente notevolmente. 

Sembrerebbe appunto che occorre mitigare l’utilizzo di LDAP. Ciò include gli account Atlassian. Le configurazioni predefinite di nginx sembrano essere di fatto vulnerabilità a questo 0day.

Consigliamo vivamente di disabilitare la Proprietà ldapDaemon.enabled. Se prevedi di configurarlo, assicurati di modificare la proprietà ldapDaemon.ldapConfigflag con le informazioni corrette e non lasciarlo come predefinito.

Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Agostino Pellegrino 300x300
E’ un libero professionista, insegnante e perito di informatica Forense, Cyber Security ed Ethical Hacking e Network Management. Ha collaborato con importanti istituti di formazione a livello internazionale e ha esercitato teaching e tutorship in tecniche avanzate di Offensive Security per la NATO ottenendo importanti riconoscimenti dal Governo degli Stati Uniti. Il suo motto è “Studio. Sempre”.
Aree di competenza: Cybersecurity architecture, Threat intelligence, Digital forensics, Offensive security, Incident response & SOAR, Malware analysis, Compliance & frameworks

Articoli in evidenza

Immagine del sitoCyber Italia
Aggiornamento attacco hacker della Sapienza. Il comunicato agli studenti dal prorettore
Redazione RHC - 02/02/2026

Poco fa, l’Università La Sapienza intorno alle 12:28 ha confermato di essere stata vittima di un attacco informatico che ha costretto al blocco temporaneo di tutti i sistemi digitali dell’ateneo. A darne informazione è il…

Immagine del sitoCybercrime
31,4 Tbps: quando il DDoS diventa “meteo” e l’IoT fa da grandine
Sandro Sana - 02/02/2026

Se vi state chiedendo quanto sia grande 31,4 terabit al secondo, la risposta pratica è: abbastanza da far sembrare “un problema di rete” quello che in realtà è un problema di ecosistema. Perché il punto…

Immagine del sitoCyber Italia
Sapienza paralizzata da un attacco hacker: perché l’università ha spento tutto
Redazione RHC - 02/02/2026

La mattina di lunedì 2 febbraio si è aperta con una notizia inattesa per studenti, docenti e personale della Sapienza Università di Roma. I principali servizi digitali dell’ateneo sono risultati improvvisamente irraggiungibili, generando incertezza e…

Immagine del sitoCyber News
BETTI RHC: il fumetto che educa alla cybersecurity. Esce il 4 e 5 episodio
Andrea Gioia Lomoro - 02/02/2026

BETTI RHC è un progetto editoriale e culturale ideato da Red Hot Cyber, realtà italiana punto di riferimento nel panorama della cybersecurity e della divulgazione tecnologica. Non si tratta di un semplice fumetto, ma di…

Immagine del sitoCyber News
E se domani gli USA spegnessero il cloud?  L’UE non ha un piano e legifera pensando poco
Marcello Filacchioni - 02/02/2026

Mentre il cloud è diventato il cuore dell’economia digitale, l’Unione europea si trova davanti a una scelta storica: trasformare la certificazione cloud in uno strumento di sovranità o limitarsi ad un semplice controllo tecnico. Il…