网站首页 > 开源技术 正文
网络安全
近日,山石网科安全研究院监测发现PHPStudy Windows最新版本存在nginx解析漏洞,可以造成任意代码执行。
一、漏洞情况
phpStudy是一个PHP调试环境的程序集成包,该程序包集成最新的Apache+PHP+MySQL+phpMyAdmin+ZendOptimizer,一次性安装,无须配置即可使用。2019年9月,该软件包遭遇供应链攻击,黑客在phpStudy集成软件包植入后门,污染多个软件下载源,控制数十万台机器。本次爆出的漏洞是nginx的解析漏洞,也就是存在已久的/xx.php解析漏洞。攻击者可通过网站的上传接口上传伪装成正常文件(比如图片、文档等)的恶意代码,从而获取服务器的权限。
二、影响范围
phpStudy <=8.1.0.7 for Windows,Linux版本不受此漏洞影响。
三、处置建议
目前该漏洞尚未修复,请受影响用户密切关注phpStudy官方的版本更新以修复漏洞。
临时解决方案:
(一)手动将php.ini中的cgi.fix_pathinfo选项置为0;
(二)fastcgi.conf中定义try_files$fastcgi_script_name =404。
附件:参考链接:https://www.xp.cn/wenda/50191.html
猜你喜欢
- 2024-10-25 centos 5.4 32位安装nginx php mysql
- 2024-10-25 php中Opcache是什么?Opcache原理和使用的介绍
- 2024-10-25 使用 OpCache 提升 PHP 性能(php开启opcache)
- 2024-10-25 Win2003+IIS下安装Xcache加速的配置方法分享
- 2024-10-25 怎样正确做 Web 应用的压力测试?(web端怎么做压力测试)
- 2024-10-25 常见的LNMP 502错误解决方法(502 503错误)
- 2024-10-25 「预警」程序员要当心 PhpStudy被曝植入“后门”
- 2024-10-25 Window下PHP环境安装(php 安装)
- 2024-10-25 线上opcache问题分析(速卖通线上发货可针对哪些问题发起投诉)
- 2024-10-25 ubuntu超级简单一键安装LNMP环境(ubuntu lnmp)
你 发表评论:
欢迎- 最近发表
- 标签列表
-
- jdk (81)
- putty (66)
- rufus (78)
- 内网穿透 (89)
- okhttp (70)
- powertoys (74)
- windowsterminal (81)
- netcat (65)
- ghostscript (65)
- veracrypt (65)
- asp.netcore (70)
- wrk (67)
- aspose.words (80)
- itk (80)
- ajaxfileupload.js (66)
- sqlhelper (67)
- express.js (67)
- phpmailer (67)
- xjar (70)
- redisclient (78)
- wakeonlan (66)
- tinygo (85)
- startbbs (72)
- webftp (82)
- vsvim (79)
本文暂时没有评论,来添加一个吧(●'◡'●)