您的位置:网站首页 > php源码 > 正文

PHPCMS2008 typephp代码注入高危漏洞预警

类别:php源码 日期:2019-1-17 1:13:39 人气: 来源:

  脖子上有痣代表什么

  11月4日,阿里云安全首次捕获PHPCMS 2008版本的/type.php远程GetShell 0day利用,者可以利用该漏洞远程植入webshell,导致文件、数据泄漏、服务器被远程控制等一系列严重问题。受影响用户尽快升级到最新版本修复。

  PHPCMS最早于2008年推出,最新版已出到v9.6.3,但由于稳定、灵活、开源的特性,时至今日,PHPCMS2008版本仍被许多网站所使用。

  这里$template变量是用户能够通过传入参数控制的,同时可以看到该变量之后会被传入template()方法。而template()方法在/include/global.func.php文件中定义,包含如下代码:

  虽然距离PHPCMS2008版本的推出已经10年,但仍有不少网站正在使用PHPCMS2008,包括、企业的网站;根据Fo网络空间安全搜索引擎的全网精确搜索结果显示,还有近200个使用PHPCMS2008版本的网站;而如果使用模糊匹配对网站进行识别,匹配结果更达上万个。

  通过利用该漏洞,者在向径可控的文件写入恶意脚本代码后,后续将能够向该文件发送webshell指令,在服务器上执行任意代码,因此该代码注入漏洞的影响较大。

  临时解决可以在/type.php文件中对$template变量进行过滤,避免用户输入的含有”(“、”{“等符号的内容混入,并被当做径和脚本内容处理。

  但由于PHPCMS2008版本过旧,用户应尽量升级到最新版本的PHPCMS,才能够更好地保障安全。

  本文由海南柴油发电机组 www.hnjqc.cn整理发布

关键词:php代码下载
0
0
0
0
0
0
0
0
下一篇:没有资料

网友评论 ()条 查看

姓名: 验证码: 看不清楚,换一个

推荐文章更多

热门图文更多

最新文章更多

关于联系我们 - 广告服务 - 友情链接 - 网站地图 - 版权声明 - 人才招聘 - 帮助

CopyRight 2002-2012 技术支持 源码吧 FXT All Rights Reserved

赞助合作: