FastCGI解析漏洞 WebServer Fastcgi配置不当,会造成其他文件(例如css,js,jpg等静态文件)被当成php脚本解析执行。当用户将恶意脚本webshell改为静态文件上传到webserver传递给后端php解析执行后,会让攻击者获得服务器的操作权限 高风险项漏洞地址(URL) 参数 请求 *** 发现时间 恢复时间 持续时间
GET 7月16日 10:24 未恢复 至今解决方案配置webserver关闭cgi.fix_pathinfo为0 或者 配置webserver过滤特殊的php文件路径例如:
1234 | if ( $fastcgi_script_name ~ ..*/.*php ){return 403;} |
一般来说网上多是nginx用户有此漏洞,此处客户的环境是windows server 2008R2的IIS,这里我在‘处理程序映射’里找到php的双击进入此界面
进入‘请求限制’
确定后就可以了。
测试:
在服务器上根目录新建一个phpinfo()的JPG文件test.jpg,访问https://www.hack56.com/images/fpkyxmo0ept.jpg/1.php(test.jpg后面的php名字随便写),如果有漏洞则可以看到phpinfo()的信息,反之会返回404错误。
后记:
nginx里面处理此问题,网上的解决 *** 是写入
try_files $fastcgi_script_name =404;
到fastcgi.conf里面,然后在location中引用
1234 | location ~ \.php$ {fastcgi_pass unix:/tmp/phpfpm/php-fpm.sock;include fastcgi.conf;} |
当然大家又可以参考这篇文章,360给出的解决 *** IIS PHP fastcgi模式 pathinfo取值错误任意代码执行漏洞修复 ***
或许3000~5000阁下,看纯种水平了,海内纯种少,大部门都是从美国和英国运来的,假如是重新西兰和澳洲会因为水土不平很难保留。据几多 我所知,海内除了北京很难找到。 是蒙古那种的 100...
本文导读目录: 1、炒股跟赌博有区别吗 2、符合条件的印尼券商来中国有哪些 3、外汇天眼是靠谱的吗? 4、为什么大多数的券商周末都会系统维护呢? 5、网络抄股 炒股跟赌博有区别吗 炒...
教你如何查询老公酒店搬入纪录?如何查询老公和谁开宾馆? 能够的,我做过前台接待,你能让前台接待在载入一张门卡就可以了 你能问一问在线客服的,应当有方法的 能够规定酒店让你做2个门卡,去和酒店那人...
pid是什么含意(PID调整究竟是什么?)经常见到相关PID的难题,但想来想去都不明白她们在说些什么。很有可能也有一些技术人员一提到PID调整就摆头,搞不来呀,并不是很懂啊!那麼PID调整的本质是...
手机真实黑客软件去找钱(网络找钱)(tiechemo.com)一直致力于黑客(HACK)技术、黑客QQ群、信息安全、web安全、渗透运维、黑客工具、找黑客、黑客联系方式、24小时在线网络黑客、黑客业务...
绿色饮品(被禁两百年的绿色饮品) 整整三个晚上,奥斯卡王尔德手握一杯绿色饮品彻夜自斟自饮。绿色不浓,像精灵的纤薄翅翼。他自以为清醒,直到侍者敲门进来浇花。一瞬间,郁金香、百合、玫瑰在房中渐次盛开,它...