最新PHP7.x的PHP-FPM 存在远程代码执行漏洞

 

据外媒 ZDNet 的报道,PHP 7.x 中最近修复的一个远程代码执行漏洞正被恶意利用,并会导致攻击者控制服务器。编号为 CVE-2019-11043 的漏洞允许攻击者通过向目标服务器发送特制的 URL,即可在存在漏洞的服务器上执行命令。漏洞利用的 PoC 代码也已在 GitHub 上发布。

最新PHP7.x的PHP-FPM 存在远程代码执行漏洞

一旦确定了易受攻击的目标,攻击者便可以通过在 URL 中附加 ‘?a=’ 以发送特制请求到易受攻击的 Web 服务器

幸运的是,并非所有的 PHP Web 服务器都受到影响。据介绍,仅启用了 PHP-FPMNGINX 服务器容易受到攻击。PHP-FPM 代表 FastCGI Process Manager,是具有某些附加功能的 PHP FastCGI 替代实现。它不是 nginx 的标准组件,但部分 Web 托管商仍会将其作为标准 PHP 托管环境的一部分。

最新PHP7.x的PHP-FPM 存在远程代码执行漏洞

Web 托管商 Nextcloud 就是其中一个例子,该公司于10月24日向其客户发出安全警告,督促客户将 PHP 更新至最新版本 7.3.11 和 7.2.24,其中包含针对 CVE-2019-11043 漏洞的修复程序。另外,许多其他虚拟主机供应商也被怀疑正在运行易受攻击的 nginx + PHP-FPM 组合。

但是也有一些网站由于技术限制而无法更新 PHP,或无法从 PHP-FPM 切换到另一个 CGI 处理器。

修复建议

将 PHP 7.1.X 更新至 7.1.33 https://github.com/php/php-src/releases/tag/php-7.1.33

将 PHP 7.2.X 更新至 7.2.24 https://github.com/php/php-src/releases/tag/php-7.2.24

将 PHP 7.3.X 更新至 7.3.11 https://github.com/php/php-src/releases/tag/php-7.3.11

关于漏洞的详细分析可查看 https://paper.seebug.org/1063/

原创文章,发布者:酷番叔,转转请注明出处:https://www.kufanyun.com/news/4427.html

(0)
酷番叔酷番叔
上一篇 2019年10月29日 22:18
下一篇 2019年11月2日 22:20

相关推荐

  • 全球IPV4即将耗尽 酷番云将加速推进IPv6部署

      11月26日 消息:11 月 25 日下午,Nikolas Pediaditis在一份电子邮件中宣布:全球 43 亿个IPv4 地址已经正式分配完毕。这意味着没有更多的IPv4 地址可以分配给ISP和其他大型网络基础设施提供商。该过程自 80 年代以来就已预见到,顶级地址实际上已经在 2012 年耗尽。 以下是消息原文: 亲爱的同事们:今天下午…

    2019年11月26日
    6400
  • Windows微软7月安全补丁安全漏洞预警

    发布时间  2019-07-10 更新时间  2019-07-10 漏洞等级  High CVE编号  CVE-2018-15664、CVE-2019-0785、CVE-2019-0811、CVE-2019-0865、CVE-2019-0880、CVE-2019-0887、CVE-2019-0962、CVE-2019-0966、CVE-2019-0975、C…

    2019年7月11日
    8500
  • 企业上云指南正式发布 行业迎来发展新机遇

    当前,云计算作为前沿信息技术之一,其发展状况已经引起了我国各有关部门的高度重视。在多项政策的引导下,云技术不断发展成熟,给制造业的发展注入了新的动力。 经过多年的建设,我国的科、教、文、卫事业已经取得了一定的发展成果,整个国民经济已经由高速增长阶段向高质量发展阶段转变。当前,我国的国民经济正处在转变发展方式、优化经济结构、转换增长动能的关键时期,推动大数据、…

    2018年10月13日
    10000
  • CVM云主机的优点和缺点是什么?

    云主机优点 (1)价格便宜 因为服务可以分布到多个服务器,所以可以充分利用资源,从而降低硬件、电源和维护成本。此外,CVM服务器是按用途收费的,使用更多,费用更低,因此它对小型网站尤其有利。   (2)稳定可靠 由于该服务分布在多台服务器上,甚至在多台机房中,因此不容易完全停机,具有很强的容灾能力,可以保证长期的在线运行。   (3)可扩…

    2025年5月16日
    9700
  • 云虚拟主机和云服务器的区别

    虚拟主机就是利用网络空间技术,把一台服务器分成许多的”虚拟”的主机,每一台网络空间都具有独立的域名和IP地址,具有完整的Internet服务器功能。网络空间之间完全独立,在外界看来,每一台网络空间和一台独立的主机完全一样。效果一样,但费用却大不一样了。由于多台网络空间共享一台真实主机的资源,每个网络空间用户承受的硬件费用、网络维护费用…

    2025年5月14日
    6500

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

联系我们

400-990-9934

在线咨询: QQ交谈

邮件:HI@NOTICE.KUFANYUN.COM

关注微信