速来报名!AICon北京站鸿蒙专场~ 了解详情
写点什么

PHP7 被曝出一个远程执行代码漏洞

  • 2019-10-28
  • 本文字数:718 字

    阅读完需:约 2 分钟

PHP7被曝出一个远程执行代码漏洞

据外媒 Securityaffairs 近日披露,PHP7 中一个远程代码执行漏洞在野利用被发现,该漏洞名为 CVE-2019-11043。



10 月 22 日,安全专家 Omar Ganiev 通过 Twitter 宣布了PHP-FPM(PHP 的 FastCGI 流程管理器)中“新补丁”远程代码执行漏洞。


并且,该研究人员还共享了 GitHub 存储库上发布的 PoC 代码的链接



据悉,CVE-2019-11043 漏洞不需要使用特定技能即可接入服务器,它是 PHP-FPM 的fpm_main.c中的 env_path_info 下溢漏洞。


这意味着该问题仅影响启用 PHP-FPM 的 NGINX 服务器。


安全专家 Emil Lerner 于 2019 年 9 月 26 日首次将漏洞报告给 PHP 漏洞跟踪器,该漏洞也归功于研究人员 Andrew Danau。他在 2019 年 9 月的 Capture The Flag 竞赛中发现了该漏洞。


CTF(Capture The Flag)中文一般译作夺旗赛,在网络安全领域中指的是网络安全技术人员之间进行技术竞技的一种比赛形式。 CTF 竞赛模式具体分为以下三类:解题模式、攻防模式和混合模式。


Lerner 解释说,在网络服务器使用 nginx 和 PHP-FPM 的某些配置下,可以利用此漏洞实现远程代码执行。


“GitHub 库中包含的 PoC 脚本可以查询目标服务器,通过发送特定请求来确定它是否易受攻击。”一份分析报道这样写,“一旦确定易受攻击的目标,攻击者便可通过将 URL 中的’?a='附加到易受攻击的 Web 服务器来发送特定请求。”


10 月 24 日,PHP 维护人员发布了解决 CVE-2019-11043 漏洞的PHP 7.3.11(最新稳定版)和PHP 7.2.24(旧稳定版)。无疑,将 nginx 与 PHP-FPM 结合使用的管理员应尽快升级其安装。


此外,维护人员还提出了一种解决方法,包括通过加入 try_files 指令或使用 if 语句,例如 if(-f $uri)。


参考文章:


CVE-2019-11043 exposes Web servers using nginx and PHP-FPM to hack


2019-10-28 10:134301
用户头像
万佳 前InfoQ编辑

发布了 677 篇内容, 共 359.1 次阅读, 收获喜欢 1800 次。

关注

评论

发布
暂无评论
发现更多内容

大模型训练中的Loss变化分析与优化策略

百度开发者中心

深度学习 大模型

CSS色域、色彩空间、CSS Color 4新标准 | 京东云技术团队

京东科技开发者

CSS 前端 浏览器 企业号10月PK榜

软件测试|一文带你了解Flask框架

霍格沃兹测试开发学社

软件测试|教你轻松解决pip安装下载超时问题

霍格沃兹测试开发学社

WebSocket 原理详解:全方位解读

Apifox

程序员 最佳实践 websocket 协议 API

你不知道的浏览器Console玩法

Kevin_913

前端 控制台 调试工具

云起无垠典型案例入选《2023软件供应链安全洞察》报告

云起无垠

向上管理的两个职场案例

老张

职场经验 向上管理 工作汇报

软件测试|pyecharts绘制NBA球星得分能力对比图

霍格沃兹测试开发学社

Hutool中那些常用的工具类和实用方法 | 京东云技术团队

京东科技开发者

hutool java工具类 企业号10月PK榜

便携式ECG方案介绍

华秋电子

新品研发协同平台,助力快消企业新品上市成功!

赛博威科技

数字化转型 新产品 茅台 产品研发

软件测试|必须遵循的UI自动化设计军规

霍格沃兹测试开发学社

不黑箱,不抽卡,分分钟带你拿捏SD中的色彩控制 | 京东云技术团队

京东科技开发者

人工智能 AIGC Stable Diffusion 企业号10月PK榜

正式官宣|集成无界·RestCloud零代码集成自动化平台即将发布

RestCloud

Mac电脑浏览器缓存清理软件 Cookie 激活版中文

mac大玩家j

Mac软件 浏览器缓存清理 缓存清理工具

软件测试|码农必会的git操作(一)

霍格沃兹测试开发学社

华秋带您走进新一代产业园电子电路主题展

华秋电子

训练集、验证集与测试集的划分策略

百度开发者中心

人工智能 机器学习 模型训练

DWS临时内存不可用报错: memory temporarily unavailable

华为云开发者联盟

数据库 后端 华为云 科技 华为云开发者联盟

软件测试|程序猿必会的git操作(二)

霍格沃兹测试开发学社

PCB表面镀金工艺,还有这么多讲究!

华秋电子

软件测试|一文教你flask路由配置

霍格沃兹测试开发学社

软件测试|Python操作Excel制作报表,不要太方便

霍格沃兹测试开发学社

PHP7被曝出一个远程执行代码漏洞_安全_万佳_InfoQ精选文章