最新PHP7.x的PHP-FPM 存在远程代码执行漏洞

 

据外媒 ZDNet 的报道,PHP 7.x 中最近修复的一个远程代码执行漏洞正被恶意利用,并会导致攻击者控制服务器。编号为 CVE-2019-11043 的漏洞允许攻击者通过向目标服务器发送特制的 URL,即可在存在漏洞的服务器上执行命令。漏洞利用的 PoC 代码也已在 GitHub 上发布。

最新PHP7.x的PHP-FPM 存在远程代码执行漏洞

一旦确定了易受攻击的目标,攻击者便可以通过在 URL 中附加 ‘?a=’ 以发送特制请求到易受攻击的 Web 服务器

幸运的是,并非所有的 PHP Web 服务器都受到影响。据介绍,仅启用了 PHP-FPMNGINX 服务器容易受到攻击。PHP-FPM 代表 FastCGI Process Manager,是具有某些附加功能的 PHP FastCGI 替代实现。它不是 nginx 的标准组件,但部分 Web 托管商仍会将其作为标准 PHP 托管环境的一部分。

最新PHP7.x的PHP-FPM 存在远程代码执行漏洞

Web 托管商 Nextcloud 就是其中一个例子,该公司于10月24日向其客户发出安全警告,督促客户将 PHP 更新至最新版本 7.3.11 和 7.2.24,其中包含针对 CVE-2019-11043 漏洞的修复程序。另外,许多其他虚拟主机供应商也被怀疑正在运行易受攻击的 nginx + PHP-FPM 组合。

但是也有一些网站由于技术限制而无法更新 PHP,或无法从 PHP-FPM 切换到另一个 CGI 处理器。

修复建议

将 PHP 7.1.X 更新至 7.1.33 https://github.com/php/php-src/releases/tag/php-7.1.33

将 PHP 7.2.X 更新至 7.2.24 https://github.com/php/php-src/releases/tag/php-7.2.24

将 PHP 7.3.X 更新至 7.3.11 https://github.com/php/php-src/releases/tag/php-7.3.11

关于漏洞的详细分析可查看 https://paper.seebug.org/1063/

原创文章,发布者:酷番叔,转转请注明出处:https://www.kufanyun.com/news/4427.html

(0)
酷番叔酷番叔
上一篇 2019年10月29日 22:18
下一篇 2019年11月2日 22:20

相关推荐

  • GAY正式开放注册,同性恋后缀域名

      最近新兴通用顶级域名.GAY正式开放注册购买,费用每年大约342元人民币(费用还是不低的),不过值得一提需要注意的是,.GAY域名禁止有反对/诋毁同性恋意识的站长注册使用。关于这一点可以看看下面的。 作为一个新上线的通用顶级域名,.GAY跟其他域名一样,都可以可以用来建站使用,不过因为带有特殊意义跟同性恋相关所以.GAY跟其他顶级域名注册建站,…

    2020年9月26日
    28900
  • Google 短连接new 将于近期开放第三方申请使用

    说起来常见的短网址,一般就是百度短连接,新浪短连接,微博短连接,等 短连接的优点是显而易见的。 ①便于数据统计,每个地址生成短连接方便数据维护等。 ②简化二维码 ③缩短内容长度 ④降低权重传递 在近期的报道中早在一年前 Google 就为 Google 文档、幻灯片和表格等自家服务引入了方便的「.new」短网址快捷方式,用户可直播通过在浏览器的地址栏中键入「…

    2019年12月9日
    32400
  • 将至末日的骚扰电话!国家工信部出手全面整顿“呼死你”

    近日,工信部印发《关于推进综合整治骚扰电话专项行动的工作方案》。《工作方案》要求,各相关互联网企业要全面清理“呼死你”“网络改号”“短信轰炸机”等软件及“猫池”“语音网关”等设备相关销售推广信息,切断相关软件、设备在互联网上的搜索、发布、下载、交易渠道。 《工作方案》要求,全面加强通信资源管理,完善骚扰电话的发现、举报、处置流程,切断骚扰电话传播渠道;加强技…

    2018年11月5日
    52600
  • Let’s Encrypt因漏洞影响 3月4日起将吊销部分TLS证书?

    3月5日 消息:昨日,Let’s Encrypt向客户发布邮件称,将从 3 月 4 日起吊销约300万个TLS / TTS 证书。对此,Let’s Encrypt建议用户及时更换证书,否则访客将跳转到证书失效的安全警告。 Let’s Encrypt在邮件中称,新证书的续签流程,可以在 ACME 文档中找到。也可以通过官方工具来查看是否需要更新证书。 今年2月…

    2020年3月6日
    24700
  • 中国域名根服务器来了,网络管理降开启新篇章!

    据工信部网站 6 月 26 日消息,工业和信息化部发布关于同意中国互联网络信息中心设立域名根服务器(F、I、K、L 根镜像服务器)及域名根服务器运行机构的批复。 域名根服务器的重要性  从事互联网行业的朋友都知道域名根服务器的重要性,域名根 服务器 是目前互联网最重要的基础之一,负责全球互联网域名根服务器、域名体系和 IP 地址等的管理,例如在浏览器地址栏输…

    2019年6月28日
    30700

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

联系我们

400-990-9934

在线咨询: QQ交谈

邮件:HI@NOTICE.KUFANYUN.COM

关注微信