写点什么

PHP7 被曝出一个远程执行代码漏洞

  • 2019-10-28
  • 本文字数:718 字

    阅读完需:约 2 分钟

PHP7被曝出一个远程执行代码漏洞

据外媒 Securityaffairs 近日披露,PHP7 中一个远程代码执行漏洞在野利用被发现,该漏洞名为 CVE-2019-11043。



10 月 22 日,安全专家 Omar Ganiev 通过 Twitter 宣布了PHP-FPM(PHP 的 FastCGI 流程管理器)中“新补丁”远程代码执行漏洞。


并且,该研究人员还共享了 GitHub 存储库上发布的 PoC 代码的链接



据悉,CVE-2019-11043 漏洞不需要使用特定技能即可接入服务器,它是 PHP-FPM 的fpm_main.c中的 env_path_info 下溢漏洞。


这意味着该问题仅影响启用 PHP-FPM 的 NGINX 服务器。


安全专家 Emil Lerner 于 2019 年 9 月 26 日首次将漏洞报告给 PHP 漏洞跟踪器,该漏洞也归功于研究人员 Andrew Danau。他在 2019 年 9 月的 Capture The Flag 竞赛中发现了该漏洞。


CTF(Capture The Flag)中文一般译作夺旗赛,在网络安全领域中指的是网络安全技术人员之间进行技术竞技的一种比赛形式。 CTF 竞赛模式具体分为以下三类:解题模式、攻防模式和混合模式。


Lerner 解释说,在网络服务器使用 nginx 和 PHP-FPM 的某些配置下,可以利用此漏洞实现远程代码执行。


“GitHub 库中包含的 PoC 脚本可以查询目标服务器,通过发送特定请求来确定它是否易受攻击。”一份分析报道这样写,“一旦确定易受攻击的目标,攻击者便可通过将 URL 中的’?a='附加到易受攻击的 Web 服务器来发送特定请求。”


10 月 24 日,PHP 维护人员发布了解决 CVE-2019-11043 漏洞的PHP 7.3.11(最新稳定版)和PHP 7.2.24(旧稳定版)。无疑,将 nginx 与 PHP-FPM 结合使用的管理员应尽快升级其安装。


此外,维护人员还提出了一种解决方法,包括通过加入 try_files 指令或使用 if 语句,例如 if(-f $uri)。


参考文章:


CVE-2019-11043 exposes Web servers using nginx and PHP-FPM to hack


2019-10-28 10:134393
用户头像
万佳 前InfoQ编辑

发布了 677 篇内容, 共 363.9 次阅读, 收获喜欢 1802 次。

关注

评论

发布
暂无评论
发现更多内容

第二周总结

晨光

数仓系列 | 深入解读 Flink 资源管理机制

Apache Flink

大数据 flink 流计算 实时计算

依赖倒置原则

Jeannette

编程这件事

dapaul

如何构建低延时的直播体验,让互动更实时?

阿里云Edge Plus

CDN 短视频 直播 视频

【大厂面试06期】谈一谈你对Redis持久化的理解?

NotFound9

数据库 redis 后端

免费下载 | 阿里云实时计算整体解决方案白皮书重磅发布!

Apache Flink

大数据 flink 流计算 实时计算

设计模式的主要原则

架构师训练营 0 期第二周

Blink

面向开发者的 WSL2 安装指南

simpleapples

Python Windows 10 wsl Go 语言

使用WebMaker快速预览Ionic页面效果

davidce

Ionic WebMaker 混合应用开发

《实现领域驱动设计》拆书稿 DDD入门 & 领域、子域和限界上下文

三界

架构 领域驱动设计 DDD

极客大学架构师训练营 框架设计、设计原则、设计模式 第四课 听课总结

John(易筋)

极客时间 极客大学 极客大学架构师训练营 设计原则 框架设计

依赖倒置架构

GAC·DU

红警1游戏开源,代码非常规范。网友:秀色可餐

程序员生活志

开源 红警1

【Week02】框架设计

Aldaron

从字符串到常量池,一文看懂String类设计

程序员DMZ

JVM 常量池 intern

第二周 作业

尔东雨田

架构师训练营第二章 总结

尔东雨田

20年行业变革与技术演进,当下CDN如何为政企数字化转型加速?

阿里云Edge Plus

CDN 边缘计算 移动视频

当你启动Redis的时候,Redis做了什么

老胡爱分享

redis 源码分析 面试

第二周作业

晨光

Flink作业问题分析和调优实践

Apache Flink

大数据 flink 流计算 实时计算

第二周总结

qqq

极客大学架构师训练营

Apache Flink 误用之痛

Apache Flink

大数据 flink 流计算 实时计算 数据处理

软件开发简史

Jeannette

看清远处模糊的事,不如做好身边清楚的事

Neco.W

创业心态 未知

28岁程序员期权过亿,彪悍从字节退休,网友:酸了酸了!

程序员生活志

程序员 字节跳动 开发 退休

小师妹学JVM之:JDK14中JVM的性能优化

程序那些事

JVM 小师妹 JIT JDK14 签约计划第二季

第二周作业

Aldaron

课程总结

GAC·DU

PHP7被曝出一个远程执行代码漏洞_安全_万佳_InfoQ精选文章