最新PHP7.x的PHP-FPM 存在远程代码执行漏洞

 

据外媒 ZDNet 的报道,PHP 7.x 中最近修复的一个远程代码执行漏洞正被恶意利用,并会导致攻击者控制服务器。编号为 CVE-2019-11043 的漏洞允许攻击者通过向目标服务器发送特制的 URL,即可在存在漏洞的服务器上执行命令。漏洞利用的 PoC 代码也已在 GitHub 上发布。

最新PHP7.x的PHP-FPM 存在远程代码执行漏洞

一旦确定了易受攻击的目标,攻击者便可以通过在 URL 中附加 ‘?a=’ 以发送特制请求到易受攻击的 Web 服务器

幸运的是,并非所有的 PHP Web 服务器都受到影响。据介绍,仅启用了 PHP-FPMNGINX 服务器容易受到攻击。PHP-FPM 代表 FastCGI Process Manager,是具有某些附加功能的 PHP FastCGI 替代实现。它不是 nginx 的标准组件,但部分 Web 托管商仍会将其作为标准 PHP 托管环境的一部分。

最新PHP7.x的PHP-FPM 存在远程代码执行漏洞

Web 托管商 Nextcloud 就是其中一个例子,该公司于10月24日向其客户发出安全警告,督促客户将 PHP 更新至最新版本 7.3.11 和 7.2.24,其中包含针对 CVE-2019-11043 漏洞的修复程序。另外,许多其他虚拟主机供应商也被怀疑正在运行易受攻击的 nginx + PHP-FPM 组合。

但是也有一些网站由于技术限制而无法更新 PHP,或无法从 PHP-FPM 切换到另一个 CGI 处理器。

修复建议

将 PHP 7.1.X 更新至 7.1.33 https://github.com/php/php-src/releases/tag/php-7.1.33

将 PHP 7.2.X 更新至 7.2.24 https://github.com/php/php-src/releases/tag/php-7.2.24

将 PHP 7.3.X 更新至 7.3.11 https://github.com/php/php-src/releases/tag/php-7.3.11

关于漏洞的详细分析可查看 https://paper.seebug.org/1063/

原创文章,发布者:酷番叔,转转请注明出处:https://www.kufanyun.com/news/4427.html

(0)
酷番叔酷番叔
上一篇 2019年10月29日 22:18
下一篇 2019年11月2日 22:20

相关推荐

  • GAY正式开放注册,同性恋后缀域名

      最近新兴通用顶级域名.GAY正式开放注册购买,费用每年大约342元人民币(费用还是不低的),不过值得一提需要注意的是,.GAY域名禁止有反对/诋毁同性恋意识的站长注册使用。关于这一点可以看看下面的。 作为一个新上线的通用顶级域名,.GAY跟其他域名一样,都可以可以用来建站使用,不过因为带有特殊意义跟同性恋相关所以.GAY跟其他顶级域名注册建站,…

    2020年9月26日
    23600
  • 什么是域名,你们对域名的理解和看法

      域名(Domain Name),是由一串用点分隔的名字组成的Internet(互联网)上某一台计算机或计算机组的名称,用于在数据传 输时标识计算机的电子方位,来自互联网平台。域名由两个或两个以上的词构成,中间由点号分隔开,域名由各国文字的特定字符集、英文字母、数字及“ – ” 任意组合而成,但开头及结尾均不能含有“ – …

    2025年5月16日
    19500
  • 最新Linux内核中TCP SACK机制远程DoS预警通告处理

    漏洞描述 2019年6月18日,RedHat官网发布报告:安全研究人员在Linux内核处理TCP SACK数据包模块中发现了三个漏洞,CVE编号为CVE-2019-11477、CVE-2019-11478和CVE-2019-11479,其中CVE-2019-11477漏洞能够降低系统运行效率,并可能被远程攻击者用于拒绝服务攻击,影响程度严重,建议广大用户及时…

    2019年6月22日
    20700
  • 中国域名根服务器来了,网络管理降开启新篇章!

    据工信部网站 6 月 26 日消息,工业和信息化部发布关于同意中国互联网络信息中心设立域名根服务器(F、I、K、L 根镜像服务器)及域名根服务器运行机构的批复。 域名根服务器的重要性  从事互联网行业的朋友都知道域名根服务器的重要性,域名根 服务器 是目前互联网最重要的基础之一,负责全球互联网域名根服务器、域名体系和 IP 地址等的管理,例如在浏览器地址栏输…

    2019年6月28日
    25100
  • 谈谈国内当前领先的11种宽带网络接入技术

    宽带接入技术是目前通信技术中最为活跃的领域之一。在电信网络中,接入网连接用户和业务节点,主要解决传输、复/分接、资源共享等问题。随着带宽要求的提高,光纤不断向用户延伸,FTTB(光纤到大楼)、FTTC(光纤到路边)、FTTCab (光纤到楼阁)和FTTZ(光纤到小区)已正在实施,但实现FTTH(光纤到户)目前还比较困难。于是,在技术上有如下两个需要解决的问题…

    2025年5月15日
    28400

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

联系我们

400-990-9934

在线咨询: QQ交谈

邮件:HI@NOTICE.KUFANYUN.COM

关注微信