最新PHP7.x的PHP-FPM 存在远程代码执行漏洞

 

据外媒 ZDNet 的报道,PHP 7.x 中最近修复的一个远程代码执行漏洞正被恶意利用,并会导致攻击者控制服务器。编号为 CVE-2019-11043 的漏洞允许攻击者通过向目标服务器发送特制的 URL,即可在存在漏洞的服务器上执行命令。漏洞利用的 PoC 代码也已在 GitHub 上发布。

最新PHP7.x的PHP-FPM 存在远程代码执行漏洞

一旦确定了易受攻击的目标,攻击者便可以通过在 URL 中附加 ‘?a=’ 以发送特制请求到易受攻击的 Web 服务器

幸运的是,并非所有的 PHP Web 服务器都受到影响。据介绍,仅启用了 PHP-FPMNGINX 服务器容易受到攻击。PHP-FPM 代表 FastCGI Process Manager,是具有某些附加功能的 PHP FastCGI 替代实现。它不是 nginx 的标准组件,但部分 Web 托管商仍会将其作为标准 PHP 托管环境的一部分。

最新PHP7.x的PHP-FPM 存在远程代码执行漏洞

Web 托管商 Nextcloud 就是其中一个例子,该公司于10月24日向其客户发出安全警告,督促客户将 PHP 更新至最新版本 7.3.11 和 7.2.24,其中包含针对 CVE-2019-11043 漏洞的修复程序。另外,许多其他虚拟主机供应商也被怀疑正在运行易受攻击的 nginx + PHP-FPM 组合。

但是也有一些网站由于技术限制而无法更新 PHP,或无法从 PHP-FPM 切换到另一个 CGI 处理器。

修复建议

将 PHP 7.1.X 更新至 7.1.33 https://github.com/php/php-src/releases/tag/php-7.1.33

将 PHP 7.2.X 更新至 7.2.24 https://github.com/php/php-src/releases/tag/php-7.2.24

将 PHP 7.3.X 更新至 7.3.11 https://github.com/php/php-src/releases/tag/php-7.3.11

关于漏洞的详细分析可查看 https://paper.seebug.org/1063/

原创文章,发布者:酷番叔,转转请注明出处:https://www.kufanyun.com/news/4427.html

(0)
酷番叔酷番叔
上一篇 2019年10月29日 22:18
下一篇 2019年11月2日 22:20

相关推荐

  • 什么是虚拟主机,它和服务器的区别是什么 ?

      云服务器与虚拟主机是一样的吗?是不是选择其中一个就可以了?那个更好好用一点呢?这个问题很多小伙伴不是太明白,其实不用这么麻烦的,因为只有自己需要的是什么服务器才是好的服务器,不过在这之前你一定要知道云服务器是什么?虚拟主机是什么?这两个问题,还要知道云服务器与虚拟主机区别是什么,只有真正了解它们,才能选出自己真正需要的产品才能真正的合适自己。 …

    2025年5月16日
    17200
  • 优化提升服务器安全性能防护的几点重要建议

    日前,万豪国际集团(以下简称“万豪”)官方微博发布声明称,该公司旗下喜达屋酒店的客房预订数据库被黑客入侵,在2018年9月10日或之前曾在该酒店预订的最多约5亿名客人的信息或被泄露。   如今,随着黑客技术的发展,服务器被攻击的事件屡见不鲜,我们没有办法彻底解决网络安全问题,但可以不断加强防护,提高服务器的抵御能力。 那么,我们要如何提升服务器的安…

    2018年12月8日
    22200
  • 具体的什么是DoS和DDoS它们有什么区别?

    下面由小编来给大家解释下DoS和DDoS区别 以下是另外一种通俗的讲法可以理解一下的。 假设你是个妹子,你的男朋友英俊潇洒风流倜傥财大气粗对你唯一,于是乎你遭到了女性B的敌视, B会以朋友名义在周末请求你男朋友修电脑,修冰箱,占用男朋友大量时间,造成男朋友无法为你服务,这叫拒绝服务攻击,简称DOS。         假设你是个妹子,你因男朋友被一位女性敌视,…

    2018年11月21日
    50700
  • 5种方式的变化将在云计算行业巧妙的发生

    调研机构Forrester公司的一份调查陈述表明,云计算 不再是一项全新的技术,而是进入了发展成熟的早期阶段。该陈述称,云计算不再仅仅是一个临时服务器,它集成了创新的分析、机器学习、消息传递、物联网(IoT)功能、数据库等功能。 随着云计算的开展并发展成熟,它被用作企业内部许多数字化转型工作的起始之点,特别是当它迁移到数据中心之外时。下面这是Forreste…

    2018年11月18日
    28700
  • 什么是网站公安备案?

    很多小伙伴不知道什么是公安备案呢? 今天就给大家讲讲什么是公安备案 首先我们来看看含义: 网站备案是根据国家法律法规需要网站的所有者向国家有关部门申请的备案,公安局备案是其中一种。公安局备案一般按照各地公安机关指定的地点和方式进行。 一般除了网站ICP备案外,还要求进行公安备案的,也就是获取公安备案号 那么什么是公安备案号呢? 公安机关备案号是由公安部门所管…

    2025年5月16日
    23800

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

联系我们

400-990-9934

在线咨询: QQ交谈

邮件:HI@NOTICE.KUFANYUN.COM

关注微信