0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

ThinkPHP5.0.遠程代碼執(zhí)行漏洞預(yù)警

pIuy_EAQapp ? 來源:工程師李察 ? 2019-01-26 16:26 ? 次閱讀

安全公告

Thinkphp5.0.*存在遠程代碼執(zhí)行漏洞。

漏洞描述

Thinkphp5.0.*存在遠程代碼執(zhí)行漏洞。攻擊者可以利用漏洞實現(xiàn)任意代碼執(zhí)行等高危操作。目前官方已經(jīng)出了補?。╤ttps://github.com/top-think/framework/commit/4a4b5e64fa4c46f851b4004005bff5f3196de003),漏洞出現(xiàn)在處理請求的類中。攻擊者可以控制類的屬性及類方法的調(diào)用。

影響范圍

影響以下版本:

ThinkPHP5.0 – 5.0.23

緩解措施

高危:目前網(wǎng)上已有該遠程代碼執(zhí)行漏洞的POC,請盡快升級更新官方的補丁 。目前官方已經(jīng)出了補?。╤ttps://github.com/top-think/framework/commit/4a4b5e64fa4c46f851b4004005bff5f3196de003)。漏洞出現(xiàn)在框架處理請求的類中。根據(jù)官方建議,可以通過git更新最新框架代碼 https://github.com/top-think/framework。

手動修復(fù)可以在/thinkphp/library/think/Request.php中增加如下代碼。

ThinkPHP5.0.遠程代碼執(zhí)行漏洞預(yù)警

威脅推演:此漏洞為遠程代碼執(zhí)行漏洞,基于全球使用該產(chǎn)品用戶的數(shù)量和暴露在網(wǎng)上的端口情況,惡意攻擊者可能會開發(fā)針對該漏洞的自動化攻擊程序,實現(xiàn)漏洞利用成功后自動植入后門程序,并進一步釋放礦工程序或是DDOS僵尸木馬等惡意程序,從而影響到網(wǎng)站服務(wù)的正常提供。

安全運營建議:Thinkphp 歷史上已經(jīng)報過多個安全漏洞(其中也有遠程代碼執(zhí)行漏洞),建議使用該產(chǎn)品的企業(yè)經(jīng)常關(guān)注官方安全更新公告。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 代碼
    +關(guān)注

    關(guān)注

    30

    文章

    4671

    瀏覽量

    67765
  • 漏洞
    +關(guān)注

    關(guān)注

    0

    文章

    203

    瀏覽量

    15259
  • 屬性
    +關(guān)注

    關(guān)注

    0

    文章

    23

    瀏覽量

    8495

原文標題:ThinkPHP5.0.*遠程代碼執(zhí)行漏洞預(yù)警

文章出處:【微信號:EAQapp,微信公眾號:E安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏

    評論

    相關(guān)推薦

    C2000 DCSM ROM代碼片段/ROP漏洞

    電子發(fā)燒友網(wǎng)站提供《C2000 DCSM ROM代碼片段/ROP漏洞.pdf》資料免費下載
    發(fā)表于 08-28 09:39 ?0次下載
    C2000 DCSM ROM<b class='flag-5'>代碼</b>片段/ROP<b class='flag-5'>漏洞</b>

    城市積水防澇遠程監(jiān)測預(yù)警解決方案

    城市積水防澇 遠程 監(jiān)測預(yù)警解決方案 城市積水防澇遠程監(jiān)測解決方案,作為現(xiàn)代城市管理與智慧城市建設(shè)的重要組成部分,旨在通過集成先進的信息技術(shù)、物聯(lián)網(wǎng)技術(shù)、大數(shù)據(jù)分析以及云計算平臺,實現(xiàn)對城市排水系統(tǒng)
    的頭像 發(fā)表于 08-22 17:41 ?184次閱讀
    城市積水防澇<b class='flag-5'>遠程</b>監(jiān)測<b class='flag-5'>預(yù)警</b>解決方案

    labview發(fā)郵件實現(xiàn)與遠程預(yù)警

    labview發(fā)郵件實現(xiàn)與遠程預(yù)警
    發(fā)表于 08-18 11:48

    Git發(fā)布新版本 修補五處安全漏洞 包含嚴重遠程代碼執(zhí)行風(fēng)險

    CVE-2024-32002漏洞的嚴重性在于,黑客可通過創(chuàng)建特定的Git倉庫子模塊,誘騙Git將文件寫入.git/目錄,而非子模塊的工作樹。如此一來,攻擊者便能在克隆過程中植入惡意腳本,用戶幾乎無法察覺。
    的頭像 發(fā)表于 05-31 10:09 ?483次閱讀

    Adobe修復(fù)35項安全漏洞,主要涉及Acrobat和FrameMaker

    值得關(guān)注的是,Adobe對Acrobat及Acrobat Reader軟件的漏洞修復(fù)最為重視,共修復(fù)了12個漏洞,其中9個為“遠程執(zhí)行代碼
    的頭像 發(fā)表于 05-16 15:12 ?543次閱讀

    微軟去年提交1128個漏洞,&quot;提權(quán)&quot;和&quot;遠程代碼執(zhí)行&quot;最為常見

    據(jù)BeyondTrust安全平臺統(tǒng)計顯示,微軟于2023年共報告漏洞1128項,相較于2022年的1292個略微下滑5%,但總漏洞數(shù)仍維持在歷史高位。值得注意的是,NIST通用漏洞評級系統(tǒng)中評分9.0以上的嚴重
    的頭像 發(fā)表于 04-29 16:11 ?288次閱讀

    Rust漏洞遠程執(zhí)行惡意指令,已發(fā)布安全補丁

    漏洞源于操作系統(tǒng)命令及參數(shù)注入缺陷,攻擊者能非法執(zhí)行可能有害的指令。CVSS評分達10/10,意味著無須認證即可借助該漏洞發(fā)起低難度遠端攻擊。
    的頭像 發(fā)表于 04-10 14:24 ?567次閱讀

    GitHub推出新功能:智能掃描代碼潛在漏洞

    代碼掃描”功能還能預(yù)防新手引入新的問題,并支持在設(shè)定的日期和時間進行掃描,或者讓特定事件(如推送到倉庫中)觸發(fā)掃描。若AI判定代碼內(nèi)可能存在隱患,GitHub將在倉庫中發(fā)出預(yù)警,待用戶修正引發(fā)求救信號的部分后,再撤銷警告。
    的頭像 發(fā)表于 03-21 14:55 ?439次閱讀

    蘋果修復(fù)macOS Ventura和Sonoma內(nèi)存漏洞

    蘋果強調(diào),該漏洞可影響macOS Ventura及macOS Sonoma系統(tǒng),攻擊者可借此生成惡意文件。用戶一旦點擊瀏覽,可能引發(fā)應(yīng)用程序異常關(guān)閉甚至造成任意代碼執(zhí)行風(fēng)險。
    的頭像 發(fā)表于 03-14 11:43 ?522次閱讀

    代碼審計怎么做?有哪些常用工具

    。 3、CodeQL:在 CodeQL 中,代碼被視為數(shù)據(jù),安全漏洞則被建模為可以對數(shù)據(jù)庫執(zhí)行的查詢語句。 4、SonarQube:是一個用于代碼質(zhì)量管理的開源平臺,用于管理源
    發(fā)表于 01-17 09:35

    NTG40S240-VFQFPN 5.0 x 5.0 x 0.75 mm機身包裝外形圖包裝代碼

    電子發(fā)燒友網(wǎng)站提供《NTG40S240-VFQFPN 5.0 x 5.0 x 0.75 mm機身包裝外形圖包裝代碼.pdf》資料免費下載
    發(fā)表于 01-05 10:44 ?0次下載
    NTG40S240-VFQFPN <b class='flag-5'>5.0</b> x <b class='flag-5'>5.0</b> x 0.75 mm機身包裝外形圖包裝<b class='flag-5'>代碼</b>

    配網(wǎng)行波故障預(yù)警與定位裝置如何遠程維護

    今天江蘇宇拓電力科技來為大家說明一下配網(wǎng)行波故障預(yù)警與定位裝置如何遠程維護。 摘要:隨著電力系統(tǒng)的不斷發(fā)展,配網(wǎng)行波故障預(yù)警與定位裝置在電力系統(tǒng)中的應(yīng)用越來越廣泛。為了確保這些裝置的正常運行,需要
    的頭像 發(fā)表于 12-22 15:06 ?1539次閱讀

    包裝外形圖包裝代碼:LW0064AA64-LGA 5.0 x 5.0 x 0.66 mm機身,0.50mm節(jié)距PSC-5027-2001

    電子發(fā)燒友網(wǎng)站提供《包裝外形圖包裝代碼:LW0064AA64-LGA 5.0 x 5.0 x 0.66 mm機身,0.50mm節(jié)距PSC-5027-2001.pdf》資料免費下載
    發(fā)表于 12-21 10:56 ?0次下載
    包裝外形圖包裝<b class='flag-5'>代碼</b>:LW0064AA64-LGA <b class='flag-5'>5.0</b> x <b class='flag-5'>5.0</b> x 0.66 mm機身,0.50mm節(jié)距PSC-5027-2001

    包裝外形圖包裝代碼:NTG40S140-VFQFPN 5.0 x 5.0 x 0.75 mm機身,0.4mm節(jié)距PSC-4295-03

    電子發(fā)燒友網(wǎng)站提供《包裝外形圖包裝代碼:NTG40S140-VFQFPN 5.0 x 5.0 x 0.75 mm機身,0.4mm節(jié)距PSC-4295-03.pdf》資料免費下載
    發(fā)表于 12-21 10:55 ?0次下載
    包裝外形圖包裝<b class='flag-5'>代碼</b>:NTG40S140-VFQFPN <b class='flag-5'>5.0</b> x <b class='flag-5'>5.0</b> x 0.75 mm機身,0.4mm節(jié)距PSC-4295-03

    靜態(tài)代碼塊、構(gòu)造代碼塊、構(gòu)造函數(shù)及普通代碼塊的執(zhí)行順序

    在Java中,靜態(tài)代碼塊、構(gòu)造代碼塊、構(gòu)造函數(shù)、普通代碼塊的執(zhí)行順序是一個筆試的考點,通過這篇文章希望大家能徹底了解它們之間的執(zhí)行順序。 1
    的頭像 發(fā)表于 10-09 15:40 ?977次閱讀
    靜態(tài)<b class='flag-5'>代碼</b>塊、構(gòu)造<b class='flag-5'>代碼</b>塊、構(gòu)造函數(shù)及普通<b class='flag-5'>代碼</b>塊的<b class='flag-5'>執(zhí)行</b>順序