0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

ThinkPHP5.0.远程代码执行漏洞预警

pIuy_EAQapp 来源:工程师李察 2019-01-26 16:26 次阅读

安全公告

Thinkphp5.0.*存在远程代码执行漏洞。

漏洞描述

Thinkphp5.0.*存在远程代码执行漏洞。攻击者可以利用漏洞实现任意代码执行等高危操作。目前官方已经出了补丁(https://github.com/top-think/framework/commit/4a4b5e64fa4c46f851b4004005bff5f3196de003),漏洞出现在处理请求的类中。攻击者可以控制类的属性及类方法的调用。

影响范围

影响以下版本:

ThinkPHP5.0 – 5.0.23

缓解措施

高危:目前网上已有该远程代码执行漏洞的POC,请尽快升级更新官方的补丁 。目前官方已经出了补丁(https://github.com/top-think/framework/commit/4a4b5e64fa4c46f851b4004005bff5f3196de003)。漏洞出现在框架处理请求的类中。根据官方建议,可以通过git更新最新框架代码 https://github.com/top-think/framework。

手动修复可以在/thinkphp/library/think/Request.php中增加如下代码。

ThinkPHP5.0.远程代码执行漏洞预警

威胁推演:此漏洞为远程代码执行漏洞,基于全球使用该产品用户的数量和暴露在网上的端口情况,恶意攻击者可能会开发针对该漏洞的自动化攻击程序,实现漏洞利用成功后自动植入后门程序,并进一步释放矿工程序或是DDOS僵尸木马等恶意程序,从而影响到网站服务的正常提供。

安全运营建议:Thinkphp 历史上已经报过多个安全漏洞(其中也有远程代码执行漏洞),建议使用该产品的企业经常关注官方安全更新公告。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 代码
    +关注

    关注

    30

    文章

    4555

    浏览量

    66739
  • 漏洞
    +关注

    关注

    0

    文章

    193

    浏览量

    15113
  • 属性
    +关注

    关注

    0

    文章

    22

    浏览量

    8479

原文标题:ThinkPHP5.0.*远程代码执行漏洞预警

文章出处:【微信号:EAQapp,微信公众号:E安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    Rust漏洞远程执行恶意指令,已发布安全补丁

    漏洞源于操作系统命令及参数注入缺陷,攻击者能非法执行可能有害的指令。CVSS评分达10/10,意味着无须认证即可借助该漏洞发起低难度远端攻击。
    的头像 发表于 04-10 14:24 320次阅读

    苹果修复macOS Ventura和Sonoma内存漏洞

    苹果强调,该漏洞可影响macOS Ventura及macOS Sonoma系统,攻击者可借此生成恶意文件。用户一旦点击浏览,可能引发应用程序异常关闭甚至造成任意代码执行风险。
    的头像 发表于 03-14 11:43 139次阅读

    代码审计怎么做?有哪些常用工具

    。 3、CodeQL:在 CodeQL 中,代码被视为数据,安全漏洞则被建模为可以对数据库执行的查询语句。 4、SonarQube:是一个用于代码质量管理的开源平台,用于管理源
    发表于 01-17 09:35

    NTG40S240-VFQFPN 5.0 x 5.0 x 0.75 mm机身包装外形图包装代码

    电子发烧友网站提供《NTG40S240-VFQFPN 5.0 x 5.0 x 0.75 mm机身包装外形图包装代码.pdf》资料免费下载
    发表于 01-05 10:44 0次下载
    NTG40S240-VFQFPN <b class='flag-5'>5.0</b> x <b class='flag-5'>5.0</b> x 0.75 mm机身包装外形图包装<b class='flag-5'>代码</b>

    在消防预警系统中Modbus协议和EthernetIP协议都发挥着重要的作用

    Modbus协议是一种串行通信协议,最初是为PLC(可编程逻辑控制器)之间的通信而设计的。如今,Modbus协议在消防预警系统中应用广泛。它可以实现主从通信,主设备发送请求,从设备则根据请求做出响应
    发表于 01-02 19:34

    配网行波故障预警与定位装置如何远程维护

    今天江苏宇拓电力科技来为大家说明一下配网行波故障预警与定位装置如何远程维护。 摘要:随着电力系统的不断发展,配网行波故障预警与定位装置在电力系统中的应用越来越广泛。为了确保这些装置的正常运行,需要
    的头像 发表于 12-22 15:06 1406次阅读

    静态代码块、构造代码块、构造函数及普通代码块的执行顺序

    在Java中,静态代码块、构造代码块、构造函数、普通代码块的执行顺序是一个笔试的考点,通过这篇文章希望大家能彻底了解它们之间的执行顺序。 1
    的头像 发表于 10-09 15:40 431次阅读
    静态<b class='flag-5'>代码</b>块、构造<b class='flag-5'>代码</b>块、构造函数及普通<b class='flag-5'>代码</b>块的<b class='flag-5'>执行</b>顺序

    M031如何执行USB设备远程唤醒功能

    应用程序: 演示如何执行 USB 设备远程唤醒功能 。 BSP 版本: M031系列 BSP CMSIS V3.01.000 硬件: NuMaker-M032SE V1.3 此示例代码包含 USB
    发表于 08-30 08:51

    用于缓解高速缓存推测漏洞的固件接口

    CVE-2017-5715,也称为Spectre Variant 2,是某些ARM CPU设计中的漏洞,允许攻击者控制受害者执行上下文中的推测执行流,并泄露攻击者在体系结构上无法访问的数据。 在
    发表于 08-25 07:36

    如何执行USB设备远程唤醒功能

    应用程序: 演示如何执行 USB 设备远程唤醒功能 。 BSP 版本: M031系列 BSP CMSIS V3.01.000 硬件: NuMaker-M032SE V1.3 此示例代码包含 USB
    发表于 08-23 07:13

    漏洞挖掘-可执行代码检测(2)#计算机

    计算机
    学习硬声知识
    发布于 :2023年07月16日 10:56:16

    漏洞挖掘-可执行代码检测(1)#计算机

    计算机
    学习硬声知识
    发布于 :2023年07月16日 10:54:40

    虹科分享|如何防范MOVEit传输漏洞|高级威胁防御

    警报和网络安全公告,CL0P勒索软件团伙一直在积极利用漏洞进行数据外泄,并在目标计算机上执行远程命令。我们对MOVEit传输漏洞的了解Progresssecurit
    的头像 发表于 06-29 10:08 702次阅读
    虹科分享|如何防范MOVEit传输<b class='flag-5'>漏洞</b>|高级威胁防御

    LabVIEW可执行文件的远程前面板控制方法

    在实际项目中,开发工程师交付的软件往往是由源代码打包而成的可执行文件(.exe),用户在实际的使用中也是直接运行exe文件,基本不会直接运行源代码。这样做可以避免用户因不熟悉代码而在程
    的头像 发表于 05-29 15:19 2498次阅读
    LabVIEW可<b class='flag-5'>执行</b>文件的<b class='flag-5'>远程</b>前面板控制方法

    某CMS的命令执行漏洞通用挖掘思路分享

    大概是在上半年提交了某个CMS的命令执行漏洞,现在过了那么久,也想通过这次挖掘通用型漏洞,整理一下挖掘思路,分享给大家。
    的头像 发表于 05-18 17:18 2276次阅读
    某CMS的命令<b class='flag-5'>执行</b><b class='flag-5'>漏洞</b>通用挖掘思路分享