国产精品久久久aaaa,日日干夜夜操天天插,亚洲乱熟女香蕉一区二区三区少妇,99精品国产高清一区二区三区,国产成人精品一区二区色戒,久久久国产精品成人免费,亚洲精品毛片久久久久,99久久婷婷国产综合精品电影,国产一区二区三区任你鲁

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

ThinkPHP5.0.遠程代碼執(zhí)行漏洞預警

pIuy_EAQapp ? 來源:工程師李察 ? 2019-01-26 16:26 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

安全公告

Thinkphp5.0.*存在遠程代碼執(zhí)行漏洞。

漏洞描述

Thinkphp5.0.*存在遠程代碼執(zhí)行漏洞。攻擊者可以利用漏洞實現(xiàn)任意代碼執(zhí)行等高危操作。目前官方已經出了補丁(https://github.com/top-think/framework/commit/4a4b5e64fa4c46f851b4004005bff5f3196de003),漏洞出現(xiàn)在處理請求的類中。攻擊者可以控制類的屬性及類方法的調用。

影響范圍

影響以下版本:

ThinkPHP5.0 – 5.0.23

緩解措施

高危:目前網上已有該遠程代碼執(zhí)行漏洞的POC,請盡快升級更新官方的補丁 。目前官方已經出了補丁(https://github.com/top-think/framework/commit/4a4b5e64fa4c46f851b4004005bff5f3196de003)。漏洞出現(xiàn)在框架處理請求的類中。根據(jù)官方建議,可以通過git更新最新框架代碼 https://github.com/top-think/framework。

手動修復可以在/thinkphp/library/think/Request.php中增加如下代碼。

ThinkPHP5.0.遠程代碼執(zhí)行漏洞預警

威脅推演:此漏洞為遠程代碼執(zhí)行漏洞,基于全球使用該產品用戶的數(shù)量和暴露在網上的端口情況,惡意攻擊者可能會開發(fā)針對該漏洞的自動化攻擊程序,實現(xiàn)漏洞利用成功后自動植入后門程序,并進一步釋放礦工程序或是DDOS僵尸木馬等惡意程序,從而影響到網站服務的正常提供。

安全運營建議:Thinkphp 歷史上已經報過多個安全漏洞(其中也有遠程代碼執(zhí)行漏洞),建議使用該產品的企業(yè)經常關注官方安全更新公告。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 代碼
    +關注

    關注

    30

    文章

    4968

    瀏覽量

    73960
  • 漏洞
    +關注

    關注

    0

    文章

    205

    瀏覽量

    15955
  • 屬性
    +關注

    關注

    0

    文章

    23

    瀏覽量

    8841

原文標題:ThinkPHP5.0.*遠程代碼執(zhí)行漏洞預警

文章出處:【微信號:EAQapp,微信公眾號:E安全】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    curl中的TFTP實現(xiàn):整數(shù)下溢導致堆內存越界讀取漏洞

    。 該漏洞存在于 commit 3ee1d3b5 的 libcurl 中,具體位于 lib/tftp.c 文件的 tftp_send_first() 函數(shù)。 漏洞詳情 代碼分析 漏洞
    發(fā)表于 02-19 13:55

    深入剖析LM136-5.0、LM236-5.0、LM336-5.05.0V參考二極管的卓越性能與應用

    深入剖析LM136-5.0、LM236-5.0、LM336-5.05.0V參考二極管的卓越性能與應用 在電子工程師的日常設計中,精準穩(wěn)定的電壓參考源是至關重要的,它關乎著整個電路系統(tǒng)
    的頭像 發(fā)表于 02-06 11:05 ?190次閱讀

    分析嵌入式軟件代碼漏洞-代碼注入

    進行編譯 在大多數(shù)情況下,程序故意像執(zhí)行代碼一樣執(zhí)行數(shù)據(jù)是不尋常的,但將數(shù)據(jù)用于構造有意執(zhí)行的對象卻很常見。 1、格式化字符串漏洞
    發(fā)表于 12-22 12:53

    行業(yè)觀察 | Windows 10于本月終止服務支持,微軟發(fā)布10月高危漏洞更新

    已被實際利用的零日漏洞,以及多個CVSS評分高達9.9的關鍵遠程代碼執(zhí)行漏洞。隨著Windows10于本月終止服務支持,IT團隊面臨關鍵的更
    的頭像 發(fā)表于 10-16 16:57 ?1854次閱讀
    行業(yè)觀察 | Windows 10于本月終止服務支持,微軟發(fā)布10月高危<b class='flag-5'>漏洞</b>更新

    5.0SMDJ11A(CA) - 5.0SMDJ440A(CA)規(guī)格書

    5.0SMDJ11A(CA) - 5.0SMDJ440A(CA)TVS規(guī)格書
    發(fā)表于 10-10 14:45 ?0次下載

    行業(yè)觀察 | 微軟發(fā)布高危漏洞更新,涉及 Windows、Office、SQL Server 等多款產品

    漏洞被評級為“嚴重”。企業(yè)應優(yōu)先部署Windows10/11累積更新和SQLServer相關補丁,并檢查SMB設置。漏洞類型分布-41個權限提升漏洞-22個遠程
    的頭像 發(fā)表于 09-12 17:05 ?3627次閱讀
    行業(yè)觀察 | 微軟發(fā)布高危<b class='flag-5'>漏洞</b>更新,涉及 Windows、Office、SQL Server 等多款產品

    遠程命令執(zhí)行:IT 運維效率翻倍新方式

    。SplashtopAEM(自動端點管理)解決方案內置的遠程命令提示符功能,允許IT管理員無需啟動完整的遠程會話,即可輕松在遠程設備上執(zhí)行命令行指令。該功能同時兼容W
    的頭像 發(fā)表于 09-04 17:15 ?1091次閱讀
    <b class='flag-5'>遠程</b>命令<b class='flag-5'>執(zhí)行</b>:IT 運維效率翻倍新方式

    雷電監(jiān)測預警系統(tǒng) 機場雷電監(jiān)測預警系統(tǒng) 防雷電入侵預警裝置

    預警系統(tǒng)
    jf_14142521
    發(fā)布于 :2025年08月28日 19:27:07

    行業(yè)觀察 | Azure、RDP、NTLM 均現(xiàn)高危漏洞,微軟發(fā)布2025年8月安全更新

    -CVE-2025-53779:WindowsKerberos漏洞,允許攻擊者將權限提升至域管理員。?13個嚴重漏洞:-9個遠程代碼執(zhí)行
    的頭像 發(fā)表于 08-25 17:48 ?2341次閱讀
    行業(yè)觀察 | Azure、RDP、NTLM 均現(xiàn)高危<b class='flag-5'>漏洞</b>,微軟發(fā)布2025年8月安全更新

    LM136-5.0QML 5.0V 基準二極管技術手冊

    LM136A-5.0QML/LM136-5.0QML集成電路是精密5.0V分流穩(wěn)壓二極管。這些單片IC基準電壓源作為低溫度系數(shù)5.0V齊納管工作,動態(tài)阻抗為0.6Ω。LM136-
    的頭像 發(fā)表于 08-18 13:50 ?1016次閱讀
    LM136-<b class='flag-5'>5.0</b>QML <b class='flag-5'>5.0</b>V 基準二極管技術手冊

    LM136-5.0系列 5.0V 基準二極管技術手冊

    LM136-5.0/LM236-5.0/LM336-5.0 集成電路是精密 5.0V 并聯(lián)穩(wěn)壓二極管。這些單片IC基準電壓源作為低溫度系數(shù)5.0
    的頭像 發(fā)表于 08-18 11:08 ?1096次閱讀
    LM136-<b class='flag-5'>5.0</b>系列 <b class='flag-5'>5.0</b>V 基準二極管技術手冊

    行業(yè)觀察 | VMware ESXi 服務器暴露高危漏洞,中國1700余臺面臨勒索軟件威脅

    8.x版本,允許未經身份驗證的遠程攻擊者在虛擬環(huán)境中執(zhí)行任意代碼、提升權限或傳播勒索軟件等。更令人擔憂的是,該漏洞利用難度極低,且相關利用代碼
    的頭像 發(fā)表于 08-14 16:58 ?1926次閱讀
    行業(yè)觀察 | VMware ESXi 服務器暴露高危<b class='flag-5'>漏洞</b>,中國1700余臺面臨勒索軟件威脅

    鄉(xiāng)村入戶版山洪災害預警設備系統(tǒng)

    預警
    pingao141378
    發(fā)布于 :2025年07月14日 09:50:09

    官方實錘,微軟遠程桌面爆高危漏洞,企業(yè)數(shù)據(jù)安全告急!

    近日,微軟發(fā)布安全通告,其Windows遠程桌面網關(RD)服務存在兩大高危漏洞:CVE-2025-26677CVE-2025-26677是遠程桌面網關服務DoS漏洞,允許未經授權的攻
    的頭像 發(fā)表于 05-16 17:35 ?897次閱讀
    官方實錘,微軟<b class='flag-5'>遠程</b>桌面爆高危<b class='flag-5'>漏洞</b>,企業(yè)數(shù)據(jù)安全告急!

    mes生產執(zhí)行系統(tǒng)如何實時監(jiān)控設備狀態(tài)?這些預警功能太實用

    在智能制造的浪潮中,mes生產執(zhí)行系統(tǒng)以其強大的設備狀態(tài)監(jiān)控與預警功能,成為了連接企業(yè)管理層與生產現(xiàn)場的重要橋梁。這一系統(tǒng)不僅提升了生產效率,更在設備全生命周期管理中扮演著至關重要的角色。本文將從
    的頭像 發(fā)表于 04-15 14:04 ?1393次閱讀
    mes生產<b class='flag-5'>執(zhí)行</b>系統(tǒng)如何實時監(jiān)控設備狀態(tài)?這些<b class='flag-5'>預警</b>功能太實用