「漏洞预警」PHP 远程代码执行漏洞

「漏洞预警」PHP 远程代码执行漏洞

游戏|数码彩彩2024-03-31 7:46:37341A+A-
「漏洞预警」PHP 远程代码执行漏洞

 

2019年10月22日,在github上公开了一个关于php的远程代码执行漏洞。

此漏洞由于不正确的Nginx+php-fpm配置导致服务端存在在处理%0a时存在不正确解析方式,可能导致任意代码执行。

通过请求包写入日志

「漏洞预警」PHP 远程代码执行漏洞

 

查看phpinfo可以发现

「漏洞预警」PHP 远程代码执行漏洞

 

查看/tmp/a

「漏洞预警」PHP 远程代码执行漏洞

 

通过访问2.php可以实现远程代码执行

「漏洞预警」PHP 远程代码执行漏洞

 

修复方案:

1、请结合实际业务场景,在不影响正常业务的情况下,在 Nginx 的配置文件中删除如下配置:

fastcgi_split_path_info ^(.+?.php)(/.*)$;

fastcgi_param PATH_INFO $fastcgi_path_info;

参考:

https://github.com/neex/phuip-fpizdam

以上是本次高危漏洞预警的相关信息

点击这里复制本文地址 版权声明:本文内容由网友提供,该文观点仅代表作者本人。本站(https://www.angyang.net.cn)仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件举报,一经查实,本站将立刻删除。

昂扬百科 © All Rights Reserved.  渝ICP备2023000803号-3网赚杂谈