写点什么

PHP7 被曝出一个远程执行代码漏洞

  • 2019-10-28
  • 本文字数:718 字

    阅读完需:约 2 分钟

PHP7被曝出一个远程执行代码漏洞

据外媒 Securityaffairs 近日披露,PHP7 中一个远程代码执行漏洞在野利用被发现,该漏洞名为 CVE-2019-11043。



10 月 22 日,安全专家 Omar Ganiev 通过 Twitter 宣布了PHP-FPM(PHP 的 FastCGI 流程管理器)中“新补丁”远程代码执行漏洞。


并且,该研究人员还共享了 GitHub 存储库上发布的 PoC 代码的链接



据悉,CVE-2019-11043 漏洞不需要使用特定技能即可接入服务器,它是 PHP-FPM 的fpm_main.c中的 env_path_info 下溢漏洞。


这意味着该问题仅影响启用 PHP-FPM 的 NGINX 服务器。


安全专家 Emil Lerner 于 2019 年 9 月 26 日首次将漏洞报告给 PHP 漏洞跟踪器,该漏洞也归功于研究人员 Andrew Danau。他在 2019 年 9 月的 Capture The Flag 竞赛中发现了该漏洞。


CTF(Capture The Flag)中文一般译作夺旗赛,在网络安全领域中指的是网络安全技术人员之间进行技术竞技的一种比赛形式。 CTF 竞赛模式具体分为以下三类:解题模式、攻防模式和混合模式。


Lerner 解释说,在网络服务器使用 nginx 和 PHP-FPM 的某些配置下,可以利用此漏洞实现远程代码执行。


“GitHub 库中包含的 PoC 脚本可以查询目标服务器,通过发送特定请求来确定它是否易受攻击。”一份分析报道这样写,“一旦确定易受攻击的目标,攻击者便可通过将 URL 中的’?a='附加到易受攻击的 Web 服务器来发送特定请求。”


10 月 24 日,PHP 维护人员发布了解决 CVE-2019-11043 漏洞的PHP 7.3.11(最新稳定版)和PHP 7.2.24(旧稳定版)。无疑,将 nginx 与 PHP-FPM 结合使用的管理员应尽快升级其安装。


此外,维护人员还提出了一种解决方法,包括通过加入 try_files 指令或使用 if 语句,例如 if(-f $uri)。


参考文章:


CVE-2019-11043 exposes Web servers using nginx and PHP-FPM to hack


2019-10-28 10:134862
用户头像
万佳 前InfoQ编辑

发布了 677 篇内容, 共 390.8 次阅读, 收获喜欢 1805 次。

关注

评论

发布
暂无评论
发现更多内容

量子霸权:量子计算超越经典计算的里程碑

qife122

量子计算 计算机科学

TapData vs Kafka ETL Pipeline:竞争?共存?——企业实时数据策略的正确打开方式

tapdata

kafka v Kafka vs TapData 实时数据,数据同步

基于微擎系统的扫码签到 | 会议签到系统:全流程智能会务解决方案

微擎应用市场

“1-5-10”确定性运维工作思路

天翼云开发者社区

应用运维管理

绝了!分享一个超赞的UI框架!

王磊

鹰角网络基于阿里云 EMR Serverless StarRocks 的实时分析工程实践

阿里云大数据AI技术

阿里云 Clickhouse 实时分析 EMR Serverless StarRocks

手把手带你用 OxyGent 实现智能体的构建、部署与进化

京东零售技术

实验室管理系统(源码+文档+讲解+演示)

深圳亥时科技

众托帮大病互助 构建全民健康新路径

科技汇

看余承东央视采访戳心!鸿蒙5.1隐藏福利:手把手教你领取全年会员

最新动态

还在靠人工死磕转化?天润融通Agent客服助力私域转化效率翻倍

天润融通

从零开始学MCP(6) | MCP 与大型语言模型(LLM)深度集成

测吧(北京)科技有限公司

从数据到决策:赋能汽车行业的指标体系与AI应用实战方案

袋鼠云数栈

AI 数据 企业数字化转型 指标 汽车行业

运营 / 市场 / 产品人必看:ChatBI 选型避坑指南 —— 从 “求数据” 到 “聊数据”

数据集成与治理

FineBI

炎酷全域旅游景区导览系统详细介绍

微擎应用市场

邀请函 I 金秋九月,邀您共赴矩阵起源产品发布会

MatrixOrigin

FineChatBI:用对话式分析,让业务数据 “可信地开口说话”

数据集成与治理

FineBI

2025 AI+BI 对话式业务分析工具 TOP5 测评:FineChatBI 领跑 “可信高效” 赛道

数据集成与治理

FineBI

技术解读|MatrixOne高效 CDC:基于快照的分布式数据库优化方案

MatrixOrigin

大白君的奇思妙想:与 AI “辩经”,在质疑中探索 AI 能力的边界

盈米AI开放平台

AI Model-Mutator 人工智能 aiinfra

AI Coding 时代的代码索引实践

老纪的技术唠嗑局

oceanbase agent

AI Compass前沿速览:Qoder Agentic编程、vivo Vision头显、AIRI桌面伴侣、RM-Gallery奖励模型平台、Sim-Agent工作流

汀丶人工智能

荣耀正式加入移动智能终端生态联盟!

荣耀开发者服务平台

荣耀开发者服务平台 荣耀HONOR 金标联盟

EventLog Analyzer 如何满足等保合规要求?密码有效期、产品日志保留、配置备份三大核心问题全面解答

运维有小邓

日志分析 等保 日志管理 合规性

什么大数据分析平台/软件最好用?

数据集成与治理

FineBI

龙蜥Confidential MaaS解决方案如何破解MaaS “黑盒”困局|《AI 进化论》第三期

OpenAnolis小助手

AI 操作系统 龙蜥社区 Confidential MaaS

智慧健康管理系统:依托微擎生态,开启智慧健康新时代

微擎应用市场

浅谈故障复盘

天翼云开发者社区

安全 安全加速

国密认证!星环科技Transwarp ArgoDB通过商用密码产品认证

星环科技

涛思数据获“CCF-光华青年开源基金”授牌:共创开源生态,助力科技强国

TDengine

涛思数据 tdengine 时序数据库

解锁供应链新动能,FineBI 引领企业数字化变革

数据集成与治理

FineBI

PHP7被曝出一个远程执行代码漏洞_安全_万佳_InfoQ精选文章