网站首页 > 技术教程 正文
网络安全
近日,山石网科安全研究院监测发现PHPStudy Windows最新版本存在nginx解析漏洞,可以造成任意代码执行。
一、漏洞情况
phpStudy是一个PHP调试环境的程序集成包,该程序包集成最新的Apache+PHP+MySQL+phpMyAdmin+ZendOptimizer,一次性安装,无须配置即可使用。2019年9月,该软件包遭遇供应链攻击,黑客在phpStudy集成软件包植入后门,污染多个软件下载源,控制数十万台机器。本次爆出的漏洞是nginx的解析漏洞,也就是存在已久的/xx.php解析漏洞。攻击者可通过网站的上传接口上传伪装成正常文件(比如图片、文档等)的恶意代码,从而获取服务器的权限。
二、影响范围
phpStudy <=8.1.0.7 for Windows,Linux版本不受此漏洞影响。
三、处置建议
目前该漏洞尚未修复,请受影响用户密切关注phpStudy官方的版本更新以修复漏洞。
临时解决方案:
(一)手动将php.ini中的cgi.fix_pathinfo选项置为0;
(二)fastcgi.conf中定义try_files$fastcgi_script_name =404。
附件:参考链接:https://www.xp.cn/wenda/50191.html
猜你喜欢
- 2024-10-15 Linux操作系统学习(运维必会)(linux运维入门到高级)
- 2024-10-07 使用Docker配置Nginx环境部署Nextcloud
- 2024-10-07 Nginx/Apache/PHP Hidden Version Number
- 2024-10-07 企业级PHP开发框架 RXThink(php用什么框架开发app)
- 2024-10-07 OneinStack – 一键PHP/JAVA安装工具
你 发表评论:
欢迎- 08-06linux 和 windows文件格式互相转换
- 08-06谷歌 ChromeOS 已支持 7z、iso、tar 文件格式
- 08-06Linux下比较文件内容的6种方法
- 08-06文件格式及功能汇总
- 08-0610个Linux文件内容查看命令的实用示例
- 08-06Linux-如何区分不同文件类型
- 08-06Zabbix技术分享——监控windows进程资源使用情况
- 08-06Linux系统卡顿?学会ps命令这三招,轻松定位问题进程
- 最近发表
- 标签列表
-
- 下划线是什么 (87)
- 精美网站 (58)
- qq登录界面 (90)
- nginx 命令 (82)
- nginx .http (73)
- nginx lua (70)
- nginx 重定向 (68)
- Nginx超时 (65)
- nginx 监控 (57)
- odbc (59)
- rar密码破解工具 (62)
- annotation (71)
- 红黑树 (57)
- 智力题 (62)
- php空间申请 (61)
- 按键精灵 注册码 (69)
- 软件测试报告 (59)
- ntcreatefile (64)
- 闪动文字 (56)
- guid (66)
- abap (63)
- mpeg 2 (65)
- column (63)
- dreamweaver教程 (57)
- excel行列转换 (56)
本文暂时没有评论,来添加一个吧(●'◡'●)