精品免费在线观看-精品欧美-精品欧美成人bd高清在线观看-精品欧美高清不卡在线-精品欧美日韩一区二区

17站長網(wǎng)

17站長網(wǎng) 首頁 安全 安全設置 查看內(nèi)容

IIS PHP fastcgi模式下pathinfo取值錯誤任意代碼執(zhí)行漏洞修復方法

2022-9-24 15:13| 查看: 2128 |來源: 互聯(lián)網(wǎng)

描述: 目標存在任意代碼執(zhí)行漏洞。 漏洞形成原因:PHP默認配置有誤,IS+PHP fastcgi模式在解析PHP文件時存在缺陷,導致任意文件會被服務器以PHP格式解析,從而導致任意代碼執(zhí)行。 驗證方式:打開目標頁面后在原U

描述:

目標存在任意代碼執(zhí)行漏洞。

漏洞形成原因:PHP默認配置有誤,IS+PHP fastcgi模式在解析PHP文件時存在缺陷,導致任意文件會被服務器以PHP格式解析,從而導致任意代碼執(zhí)行。

驗證方式:打開目標頁面后在原URL后添加/test.php

示例:在http://www.xxx.com/123.jpg后輸入/test.php并回車,使用抓包工具查看響應頭信息,如果包含PHP/x.x.x即可證明漏洞存在。

部分瀏覽器免費抓包工具:

360瀏覽器:工具-->開發(fā)人員工具
IE瀏覽器:工具-->F12開發(fā)人員工具
Firefox:搜索下載Firebug插件-->F12呼出
Chrome:點擊右上角的菜單-->工具-->開發(fā)者工具

危害:

攻擊者可以利用該漏洞直接在網(wǎng)站執(zhí)行任意代碼,可能直接控制網(wǎng)站服務器,盜取網(wǎng)站數(shù)據(jù),影響網(wǎng)站的正常運營。

最近360提示這個IIS+PHP fastcgi模式 pathinfo取值錯誤任意代碼執(zhí)行漏洞,這里根據(jù)提示修復了漏洞,具體方法如下

以下是360給出的解決方案

一、更換PHP默認的Fastcgi模式為ISAPI模式(只能運行于Windows環(huán)境)

1.下載PHP的ZIP文件包,下載地址http://www.php.net(注意版本要對應)
2.將sapi目錄中的:php4isapi.dll復制到c:\php目錄中
3.進入虛擬主機管理平臺的"網(wǎng)站管理"-"虛擬主機"--服務器設置中,修改PHP的影射,將原來的:
.php,C:\PHP\php.exe,5,GET,HEAD,POST,TRACE|
改成:
.php,C:\PHP\php4isapi.dll,5,GET,HEAD,POST,TRACE|
4.(IIS 6才需要)打開IIS管理器,點擊Web服務擴展,點擊php的屬性,“要求的文件”---添中--選中“C:\PHP\php4isapi.dll”,確定后,PHP就可以調(diào)用。
 

腳本之家小編評語:

一般不建議變更為ISAPI模式,效率很低.2003 php5.2.17可以使用isapi方式,2008 則建議直接修改php.ini配置文件把cgi.fix_pathinfo值改為0 就行了.

二、在條件允許的情況下(咨詢網(wǎng)站工程師),更改php.ini中的配置參數(shù)cgi.fix_pathinfo值為0

建議用這個,但需要用服務器管理權限的,一般是vps或主機

腳本之家小編評語:

推薦這種方式,不論iis還是apache、nginx都很方便

三、針對iis的解決方案

此處客戶的環(huán)境是windows server 2008R2的IIS,這里我在‘處理程序映射’里找到php的雙擊進入此界面

進入‘請求限制’

確定后就可以了。

測試:

在服務器上根目錄新建一個phpinfo()的JPG文件test.jpg,訪問http://www.xxx.com/test.jpg/1.php(test.jpg后面的php名字隨便寫),如果有漏洞則可以看到phpinfo()的信息,反之會返回404錯誤。

四、使用360網(wǎng)站衛(wèi)士

Nginx pathinfo取值錯誤任意代碼執(zhí)行漏洞

漏洞形成原因:由于Nginx默認配置有誤,從而導致了一個任意代碼執(zhí)行漏洞.
受影響版本:
nginx 0.5.*
nginx 0.6.*
nginx 0.7 <= 0.7.65
nginx 0.8 <= 0.8.37
危害:
黑客可以利用該漏洞直接在網(wǎng)站執(zhí)行任意代碼,從而有可能直接控制網(wǎng)站服務器,盜取網(wǎng)站數(shù)據(jù),影響網(wǎng)站的正常運營。

解決方案:

升級Nginx至最新版本,官方網(wǎng)站:http://nginx.org/。

本文最后更新于 2022-9-24 15:13,某些文章具有時效性,若有錯誤或已失效,請在網(wǎng)站留言或聯(lián)系站長:17tui@17tui.com
·END·
站長網(wǎng)微信號:w17tui,關注站長、創(chuàng)業(yè)、關注互聯(lián)網(wǎng)人 - 互聯(lián)網(wǎng)創(chuàng)業(yè)者營銷服務中心

免責聲明:本站部分文章和圖片均來自用戶投稿和網(wǎng)絡收集,旨在傳播知識,文章和圖片版權歸原作者及原出處所有,僅供學習與參考,請勿用于商業(yè)用途,如果損害了您的權利,請聯(lián)系我們及時修正或刪除。謝謝!

17站長網(wǎng)微信二維碼

始終以前瞻性的眼光聚焦站長、創(chuàng)業(yè)、互聯(lián)網(wǎng)等領域,為您提供最新最全的互聯(lián)網(wǎng)資訊,幫助站長轉(zhuǎn)型升級,為互聯(lián)網(wǎng)創(chuàng)業(yè)者提供更加優(yōu)質(zhì)的創(chuàng)業(yè)信息和品牌營銷服務,與站長一起進步!讓互聯(lián)網(wǎng)創(chuàng)業(yè)者不再孤獨!

掃一掃,關注站長網(wǎng)微信

大家都在看

    熱門排行

      最近更新

        返回頂部
        主站蜘蛛池模板: 黄色网址视频 | 亚洲涩色| 国产精品免费看久久久久 | 国产大陆精品另类xxxx | 精品日韩欧美 | 国产在线看不卡一区二区 | 婷婷丁香色综合狠狠色 | 亚洲第一视频在线播放 | 中文永久免费观看网站 | 一区二区在线观看高清 | 97在线视频观看 | 欧美一区在线观看视频 | 91精品天美精东蜜桃传媒免费 | 超乳w真性中出し冲田杏梨101 | 免费网站观看 | 国产黄片毛片 | 黄在线观看www免费看 | 黄色a级在线观看 | 亚洲a毛片| 999www成人| 久久久久久久网站 | 最近手机中文在线视频 | 精品玖玖玖视频在线观看 | 国产18视频| 青青青视频精品中文字幕 | 免费一级网站免费 | 丁香六月婷婷在线 | 99热成人精品国产免男男 | 国产精品自在欧美一区 | 欧美人成在线观看网站高清 | 黄色大片免费看 | 114一级毛片免费 | 成人a区| 国产欧美日韩综合精品二区 | 成人看的一级毛片 | 毛片黄片免费看 | 国产无卡一级毛片aaa | 欧美日一区二区三区 | 99在线观看国产 | 一级免费片 | 久久亚|