【ArchSummit架构师峰会】探讨数据与人工智能相互驱动的关系>>> 了解详情
写点什么

PHP7 被曝出一个远程执行代码漏洞

  • 2019-10-28
  • 本文字数:718 字

    阅读完需:约 2 分钟

PHP7被曝出一个远程执行代码漏洞

据外媒 Securityaffairs 近日披露,PHP7 中一个远程代码执行漏洞在野利用被发现,该漏洞名为 CVE-2019-11043。



10 月 22 日,安全专家 Omar Ganiev 通过 Twitter 宣布了PHP-FPM(PHP 的 FastCGI 流程管理器)中“新补丁”远程代码执行漏洞。


并且,该研究人员还共享了 GitHub 存储库上发布的 PoC 代码的链接



据悉,CVE-2019-11043 漏洞不需要使用特定技能即可接入服务器,它是 PHP-FPM 的fpm_main.c中的 env_path_info 下溢漏洞。


这意味着该问题仅影响启用 PHP-FPM 的 NGINX 服务器。


安全专家 Emil Lerner 于 2019 年 9 月 26 日首次将漏洞报告给 PHP 漏洞跟踪器,该漏洞也归功于研究人员 Andrew Danau。他在 2019 年 9 月的 Capture The Flag 竞赛中发现了该漏洞。


CTF(Capture The Flag)中文一般译作夺旗赛,在网络安全领域中指的是网络安全技术人员之间进行技术竞技的一种比赛形式。 CTF 竞赛模式具体分为以下三类:解题模式、攻防模式和混合模式。


Lerner 解释说,在网络服务器使用 nginx 和 PHP-FPM 的某些配置下,可以利用此漏洞实现远程代码执行。


“GitHub 库中包含的 PoC 脚本可以查询目标服务器,通过发送特定请求来确定它是否易受攻击。”一份分析报道这样写,“一旦确定易受攻击的目标,攻击者便可通过将 URL 中的’?a='附加到易受攻击的 Web 服务器来发送特定请求。”


10 月 24 日,PHP 维护人员发布了解决 CVE-2019-11043 漏洞的PHP 7.3.11(最新稳定版)和PHP 7.2.24(旧稳定版)。无疑,将 nginx 与 PHP-FPM 结合使用的管理员应尽快升级其安装。


此外,维护人员还提出了一种解决方法,包括通过加入 try_files 指令或使用 if 语句,例如 if(-f $uri)。


参考文章:


CVE-2019-11043 exposes Web servers using nginx and PHP-FPM to hack


2019-10-28 10:133844
用户头像
万佳 前InfoQ编辑

发布了 677 篇内容, 共 335.1 次阅读, 收获喜欢 1794 次。

关注

评论

发布
暂无评论
发现更多内容

进击的代码之路:如何培养解决问题的架构思维?

互联网工科生

架构 架构师

无纸化登记二维码应用方案:扫码填写表单,信息收集无纸化

草料二维码

二维码 无纸化登记

iZotope RX 10 for mac(音频修复和增强工具) 10.4.2完整激活版

mac

苹果mac Windows软件 iZotope RX 10 音频修复软件

Util应用框架介绍

何镇汐

C# 后端 软件开发 开源框架’

Util应用框架概述

何镇汐

文心一言 VS 讯飞星火 VS chatgpt (127)-- 算法导论11.2 2题

福大大架构师每日一题

福大大架构师每日一题

企业级API资产如何管理

RestCloud

API 资产管理 API 接口

如何使用商品详情API接口来获取想要的商品数据?

Noah

Util应用框架平台概述

何镇汐

C# 开源 后端 软件开发

区块链挖矿是怎么挖的?区块链挖矿有几种方式?

西安链酷科技

云算力挖矿源码

文心一言 VS 讯飞星火 VS chatgpt (127)-- 算法导论11.2 2题

福大大架构师每日一题

福大大架构师每日一题

云行| 天翼铸云,百业腾飞!天翼云为“数字茂名”建设注智赋能

天翼云开发者社区

云计算 大数据

最全对比!8款UML图工具究竟哪个最适合你?

Geek_09ea8e

可视化 UML UML图工具

开发搭建体育赛事直播系统平台源码解决方案,助于体育平台打造娱乐化IP

软件开发-梦幻运营部

如何使用商品详情API接口获取商品数据:一篇详尽的论述

Noah

云行| 速智未来 鹭岛展翼!中国电信天翼云推动数字厦门新跨越

天翼云开发者社区

人工智能 云计算 大数据

数字先锋| 打造生态环境监测新范式,天翼云助力青海“生态之窗”数字化升级!

天翼云开发者社区

云计算 大数据

每个程序员都应该知道的六种负载均衡算法

树上有只程序猿

负载均衡

GPT-4 变笨加剧,一个笑话讲八百遍;ChatGPT 之父剑桥演讲遭抵制丨 RTE 开发者日报 Vol.77

声网

百万人才补贴!2024年国家级人才工程引进申报,入选资格保留2年

科兴未来News

人才补贴 海外博士 人才引进 回国发展

git原理与基本应用

丛风

git

Techwalk攻略 | 来北京与OpenHarmony技术大会一起技术漫游!

OpenHarmony开发者

Flink JobManager内存管理机制介绍与调优总结

腾讯云大数据

flink、

ER图:改变你数据库设计流程的神器!

Geek_09ea8e

ER图 实体关系图 数据库设计流程

如何精通项目质量管理:主要内容+3大关键执行策略

PingCode

项目管理 项目质量管理

喜讯!云起无垠获评GEEKCON 2023"前沿突破奖"

云起无垠

DAPP合约代币质押算力挖矿系统开发

l8l259l3365

实施全面预算管理,夯实国有企业发展基础

智达方通

国有企业 全面预算管理

Util应用框架前端概述

何镇汐

C# 开源 后端 软件开发

企业几种快速传输大文件的使用方法,你GET到了吗

镭速

大文件传输 传输大文件

SecureCRT for mac(终端SSH仿真工具)v9.4.1中文激活版

mac

securecrt 苹果mac Windows软件 终端SSH仿真工具

PHP7被曝出一个远程执行代码漏洞_安全_万佳_InfoQ精选文章