写点什么

PHP7 被曝出一个远程执行代码漏洞

  • 2019-10-28
  • 本文字数:718 字

    阅读完需:约 2 分钟

PHP7被曝出一个远程执行代码漏洞

据外媒 Securityaffairs 近日披露,PHP7 中一个远程代码执行漏洞在野利用被发现,该漏洞名为 CVE-2019-11043。



10 月 22 日,安全专家 Omar Ganiev 通过 Twitter 宣布了PHP-FPM(PHP 的 FastCGI 流程管理器)中“新补丁”远程代码执行漏洞。


并且,该研究人员还共享了 GitHub 存储库上发布的 PoC 代码的链接



据悉,CVE-2019-11043 漏洞不需要使用特定技能即可接入服务器,它是 PHP-FPM 的fpm_main.c中的 env_path_info 下溢漏洞。


这意味着该问题仅影响启用 PHP-FPM 的 NGINX 服务器。


安全专家 Emil Lerner 于 2019 年 9 月 26 日首次将漏洞报告给 PHP 漏洞跟踪器,该漏洞也归功于研究人员 Andrew Danau。他在 2019 年 9 月的 Capture The Flag 竞赛中发现了该漏洞。


CTF(Capture The Flag)中文一般译作夺旗赛,在网络安全领域中指的是网络安全技术人员之间进行技术竞技的一种比赛形式。 CTF 竞赛模式具体分为以下三类:解题模式、攻防模式和混合模式。


Lerner 解释说,在网络服务器使用 nginx 和 PHP-FPM 的某些配置下,可以利用此漏洞实现远程代码执行。


“GitHub 库中包含的 PoC 脚本可以查询目标服务器,通过发送特定请求来确定它是否易受攻击。”一份分析报道这样写,“一旦确定易受攻击的目标,攻击者便可通过将 URL 中的’?a='附加到易受攻击的 Web 服务器来发送特定请求。”


10 月 24 日,PHP 维护人员发布了解决 CVE-2019-11043 漏洞的PHP 7.3.11(最新稳定版)和PHP 7.2.24(旧稳定版)。无疑,将 nginx 与 PHP-FPM 结合使用的管理员应尽快升级其安装。


此外,维护人员还提出了一种解决方法,包括通过加入 try_files 指令或使用 if 语句,例如 if(-f $uri)。


参考文章:


CVE-2019-11043 exposes Web servers using nginx and PHP-FPM to hack


2019-10-28 10:134537
用户头像
万佳 前InfoQ编辑

发布了 677 篇内容, 共 369.5 次阅读, 收获喜欢 1803 次。

关注

评论

发布
暂无评论
发现更多内容

数据、信息、知识、智慧:AI时代我们该如何思考?

不在线第一只蜗牛

人工智能 数据

YashanDB会话管理

YashanDB

数据库 yashandb

DeepSeek&东信营赛洞见:“深度思考”模式重构AI营销新范式

东信营销科技

聚焦英伟达GTC 2025:ScaleFlux携手合作伙伴共绘智能存储生态蓝图

ScaleFlux

英伟达 数据存储 企业存储

Windows Server 2025 中文版、英文版下载 (2025 年 3 月更新)

sysin

windows

用HAI+AI助手,不懂代码也能自己做页游

穿过生命散发芬芳

HAI应用服务器 腾讯云 AI 代码助手

连接与效率的艺术:解码ToB 移动端协同产品的用户体验设计奥秘

inBuilder低代码平台

UX 移动端 体验设计

代码采纳率从 22% 到 33%,通义灵码辅助数据库智能编码实践

阿里巴巴云原生

阿里云 云原生 通义灵码

Windows 11 24H2 中文版、英文版 (x64、ARM64) 下载 (2025 年 3 月更新)

sysin

windows

代码采纳率从 22% 到 33%,通义灵码辅助数据库智能编码实践

阿里云云效

阿里云 云原生 通义灵码

2025数字中国创新大赛·智能科技赛道正式启动

极客天地

Kali Linux 2025.1a 发布 - 领先的渗透测试发行版

sysin

kali Linux

YashanDB计划管理

YashanDB

数据库 yashandb

Windows Server 2022 中文版、英文版下载 (2025 年 3 月更新)

sysin

windows

人形机器人发展路线之争:“大脑”优先,还是“运动”优先?

机器人头条

科技 大模型 人形机器人 具身智能

用户说 | 零基础用通义灵码 AI 程序员开发个人笔记网站

阿里云云效

阿里云 云原生 通义灵码

Windows 10 version 22H2 中文版、英文版下载 (2025 年 3 月更新)

sysin

windows

YashanDB yex_server沙箱进程管理

YashanDB

数据库 yashandb

如何选择合适的日志管理系统?功能对比与应用场景解析

运维有小邓

日志管理系统

OpenAI 发布新一代 STT/TTS 模型,10 行代码构建 Voice Agent;声网推出对话式 AI 开发套件丨日报

声网

如何选择最适合自己的远控软件?4款产品对比评测

科技热闻

干货分享 | 一看就懂的电脑配置代理IP全流程

kookeey代理严选

代理IP设置 TikTok 账号防关联 独享代理 亚麻逊

打造用户认证系统,构筑信息安全防线

HarmonyOS SDK

harmoyos

Windows 11 23H2 中文版、英文版 (x64、ARM64) 下载 (2025 年 3 月更新)

sysin

windows

面试官:谈谈你对Reactor模型的理解?

王磊

Netty源码—Reactor线程模型一

不在线第一只蜗牛

Java 算法 前端

用户说 | 零基础用通义灵码 AI 程序员开发个人笔记网站

阿里巴巴云原生

阿里云 云原生 通义灵码

「战友」变「对手」:Pump.fun 与 Raydium 正式打响争夺 Solana Memecoin 市场的战役

TechubNews

PHP7被曝出一个远程执行代码漏洞_安全_万佳_InfoQ精选文章