最新PHP7.x的PHP-FPM 存在远程代码执行漏洞

 

据外媒 ZDNet 的报道,PHP 7.x 中最近修复的一个远程代码执行漏洞正被恶意利用,并会导致攻击者控制服务器。编号为 CVE-2019-11043 的漏洞允许攻击者通过向目标服务器发送特制的 URL,即可在存在漏洞的服务器上执行命令。漏洞利用的 PoC 代码也已在 GitHub 上发布。

最新PHP7.x的PHP-FPM 存在远程代码执行漏洞

一旦确定了易受攻击的目标,攻击者便可以通过在 URL 中附加 ‘?a=’ 以发送特制请求到易受攻击的 Web 服务器

幸运的是,并非所有的 PHP Web 服务器都受到影响。据介绍,仅启用了 PHP-FPMNGINX 服务器容易受到攻击。PHP-FPM 代表 FastCGI Process Manager,是具有某些附加功能的 PHP FastCGI 替代实现。它不是 nginx 的标准组件,但部分 Web 托管商仍会将其作为标准 PHP 托管环境的一部分。

最新PHP7.x的PHP-FPM 存在远程代码执行漏洞

Web 托管商 Nextcloud 就是其中一个例子,该公司于10月24日向其客户发出安全警告,督促客户将 PHP 更新至最新版本 7.3.11 和 7.2.24,其中包含针对 CVE-2019-11043 漏洞的修复程序。另外,许多其他虚拟主机供应商也被怀疑正在运行易受攻击的 nginx + PHP-FPM 组合。

但是也有一些网站由于技术限制而无法更新 PHP,或无法从 PHP-FPM 切换到另一个 CGI 处理器。

修复建议

将 PHP 7.1.X 更新至 7.1.33 https://github.com/php/php-src/releases/tag/php-7.1.33

将 PHP 7.2.X 更新至 7.2.24 https://github.com/php/php-src/releases/tag/php-7.2.24

将 PHP 7.3.X 更新至 7.3.11 https://github.com/php/php-src/releases/tag/php-7.3.11

关于漏洞的详细分析可查看 https://paper.seebug.org/1063/

原创文章,发布者:酷番叔,转转请注明出处:https://www.kufanyun.com/news/4427.html

(0)
酷番叔酷番叔
上一篇 2019年10月29日 22:18
下一篇 2019年11月2日 22:20

相关推荐

  • 如何从价格、性能、SEO优化角度等选择香港免备案主机?

      为了保证网站能够顺利的完成SEO优化,更好的实现搜索引擎的收录与更便捷地提升网站权重,我们应该从以下几个层面选择一款更优质、更适合做SEO优化的香港免备案主机。 1:查看主机是否受限制   IIS 限制、流量限制、CPU限制等三种能限制都是我们在选择一款合适的香港免备案主机时,必须询问清楚的问题,所谓IIS 限制,也就是此款主机对网站…

    2025年5月14日
    11500
  • ECS服务器除了搭建网站,你还知道那些有趣的用途?

      很多企业或个人在搭建网站的时候都不可避免的要接触到云服务器的,只要是建设一个网站都是需要云服务器的支撑的,但是你知道云服务器除了搭建网站这一个用途之外,云服务器你还知道那些有趣的作用?以下酷番科技就来给各位做一下分析!   我们所说的云服务器就是一种简单高效、安全可靠、处理能力可弹性伸缩的计算服务。其管理方式比物理服务器更简单高效。用…

    2025年5月15日
    29300
  • 谈谈云存储的优缺点

    云存储的优点     简而言之,云存储的优势在于可扩展性、场外管理、快速部署,以及较低的前期成本。此外,在一个总是需要更多储容量的世界中,云存储提供了无限的额外容量。   (1)场外管理 云计算可以实现不用实施物理维护的异地在线存储。这可以让组织关注其他的优先事项,特别是如果组织以合理的成本与可靠的供应商建立了良好关系的话。 “在某些情况下,云计算…

    2025年5月15日
    17400
  • 什么是网站公安备案?

    很多小伙伴不知道什么是公安备案呢? 今天就给大家讲讲什么是公安备案 首先我们来看看含义: 网站备案是根据国家法律法规需要网站的所有者向国家有关部门申请的备案,公安局备案是其中一种。公安局备案一般按照各地公安机关指定的地点和方式进行。 一般除了网站ICP备案外,还要求进行公安备案的,也就是获取公安备案号 那么什么是公安备案号呢? 公安机关备案号是由公安部门所管…

    2025年5月16日
    15500
  • ASP虚拟主机是什么 ASP空间怎么理解它 ?

      对于asp虚拟主机,顾名思义,此虚拟主机是支持asp编程语言和支持asp脚本的Web空间。不像那些只支持静态网页的网站,它属于动态网站的空间。我们知道动态空间支持静态和静态,还可以运行服务器端交互式网页程序。     其次,asp是一种服务器端脚本语言,用于创建和运行动态网页和web应用程序。您可以使用ASP将交互式内容添加到网页中。     …

    2025年5月16日
    13000

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

联系我们

400-990-9934

在线咨询: QQ交谈

邮件:HI@NOTICE.KUFANYUN.COM

关注微信