查看: 30432|回复: 914
打印 上一主题 下一主题

ThinkPHP 5.x漏洞自查清单:你的后台还裸奔吗_我的网站

[复制链接]
跳转到指定楼层
楼主

野兽之道

ThinkPHP 5.x漏洞自查清单:你的后台还裸奔吗_我的网站

布达佩斯

A |     

     一键部署OpenClaw        

ThinkPHP是国内站长的老朋友,也是老漏洞的重灾区。

B |     

海外网9月13日电 据美国广播公司9月12日报道,美国疾病控制与预防中心(CDC)9日警告说,美国今年秋季流行的常见呼吸道病毒可能导致一种罕见疾病的发病率上升,这种疾病被称为急性弛缓性脊髓炎(AFM),通常多发于儿童。

C | 5.x早期版本暴露过多次高危问题,比如远程代码执行、控制器任意调用。最坑的是很多站上线后没再更新过框架,漏洞一直躺在那儿。    

     自查第一步是确认版本。CDC表示,AFM会导致四肢无力,严重时会导致永久性瘫痪甚至危及生命。与前几年的情况不同,今年监测报告中发现AFM致病毒株的比例更高,CDC担忧AFM病例在未来几个星期会持续上升。

D | AFM最常见于8月至11月,截至2022年9月,全美5个州共发现13例AFM病例。ThinkPHP 5.0.x/5.1.x低于特定小版本就要升级。(海外网/李芳)

。先把composer.lock或者框架目录里的base.php版本号翻出来,再对照官方安全公告。    # 快速查看当前ThinkPHP版本    grep -r "VERSION" vendor/topthink/framework/src/think/App.php         # 或者看composer.lock    grep -A1 '"name": "topthink/framework"' composer.lock    

自查第二步是限制后台入口。

E | 把admin、manage这些路径用Nginx做IP白名单或者加HTTP基本认证,别让搜索引擎随便扫到。同时关闭debug模式,runtime目录禁止执行脚本。    # Nginx中禁止访问敏感路径    location ~* ^/(application|extend|runtime|thinkphp|vendor)/ {        deny all;    }         # 禁止执行上传目录里的PHP    location ~* ^/upload/.*\.(php|php5|phtml)$ {        deny all;    }    

最后一条容易被忽略:不要用默认的应用名和入口。很多扫描器直接请求/index.php/admin/login或者/index.php?s=/admin,你把后台入口改名,就能挡住一大半批量攻击。    数据来源:ThinkPHP官方安全公告及topthink/framework GitHub仓库版本更新记录

        
    

申请创业报道,分享创业好点子。点击此处,共同探讨创业新机遇!。

Current article:http://ha07te.cheshenzhuaduanza.buzz/list_t9ywog/dmm8o5.html

Published on:02:54:51


点击获取礼包
沙发
发表于 14:56:06 | 只看该作者
小时代 调解面对面 天国的嫁衣
板凳
发表于 03:46:41 | 只看该作者
一拳超人 白露 功夫足球
地板
发表于 11:12:56 | 只看该作者
千王之王重出江湖 极速之巅 老司机
5#
发表于 02:45:39 | 只看该作者
北京房价均降1万 顶级厨师 十二生肖
6#
发表于 21:57:32 | 只看该作者
头脑风暴 饭局的诱惑 罗生门
7#
发表于 09:04:12 | 只看该作者
离婚协议 美味情缘 神雕侠侣古天乐版
8#
发表于 19:59:08 | 只看该作者
血色浪漫 冷暖人生 荆轲刺秦王
9#
发表于 01:53:50 | 只看该作者
踩过界 天国的阶梯 蓝山球队第一季
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

我的网站是互联网最大的搜索引擎优化研究中心,是致力于培养学员用户体验意识和提供专业技术解答的专业培训机构, 成立于2007年,2008年第一家入驻歪歪的培训机构,2014年成为腾讯课堂战略合作机构。
© 2007-2016 我的网站 湘ICP备13004652号-1 Powered by Discuz!X Template by 我的网站 
快速回复 返回顶部 返回列表