百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 热门文章 > 正文

PHP安全提示:速速升级,RCE漏洞被追踪为CVE-2024-4577

bigegpt 2024-08-27 12:08 5 浏览

安全研究人员揭露了一个新的PHP Windows远程代码执行(RCE)漏洞,该漏洞影响自5.x版本以来的所有版本,可能会影响全球大量服务器。

PHP是一种广泛使用的开源脚本语言,专为Web开发设计,通常用于Windows和Linux服务器上。这个新的RCE漏洞被追踪为CVE-2024-4577,由Devcore首席安全研究员Orange Tsai于2024年5月7日发现,并报告给PHP开发者。

PHP项目维护者昨天发布了一个补丁来解决这个漏洞。然而,对于如此大规模部署的项目来说,应用安全更新是复杂的,可能会导致大量系统在较长时间内容易受到攻击。

不幸的是,当一个影响许多设备的关键漏洞被披露时,威胁行为者和研究人员立即开始尝试寻找易受攻击的系统。就像CVE-2024-4577的情况一样,Shadowserver基金会已经检测到多个IP地址正在扫描寻找易受攻击的服务器。

CVE-2024-4577漏洞是由于在处理字符编码转换时的疏忽,特别是在PHP以CGI模式使用时,Windows操作系统的“最佳匹配”功能。DevCore的一份建议书解释说:“在实施PHP时,团队没有注意到Windows操作系统中编码转换的最佳匹配功能。这种疏忽允许未经认证的攻击者通过特定字符序列绕过之前对CVE-2012-1823的保护。远程PHP服务器上可以通过参数注入攻击执行任意代码。”

这个漏洞绕过了PHP团队过去为CVE-2012-1823实施的保护措施,该漏洞在修复几年后仍被恶意软件攻击利用。

分析人员解释说,即使PHP没有配置为CGI模式,只要PHP可执行文件(例如php.exe或php-cgi.exe)位于Web服务器可以访问的目录中,CVE-2024-4577仍可能被利用。由于这是Windows上XAMPP的默认配置,DEVCORE警告说,所有Windows上的XAMPP安装很可能都是易受攻击的。

当使用更容易受到这种编码转换漏洞影响的某些地区设置时,问题会更加严重,包括繁体中文、简体中文和日语。

Devcore表示,CVE-2024-4577漏洞影响所有Windows版本的PHP,如果您正在使用PHP 8.0(生命周期结束)、PHP 7.x(生命周期结束)或PHP 5.x(生命周期结束),您需要升级到更新的版本,或使用下面描述的缓解措施。

使用支持的PHP版本的用户应升级到包含补丁的版本:PHP 8.3.8、PHP 8.2.20和PHP 8.1.29。

对于无法立即升级的系统和使用生命周期结束版本的用户,建议应用一个mod_rewrite规则来阻止攻击,如下所示:

 RewriteEngine On
RewriteCond %{QUERY_STRING} ^%ad [NC]
RewriteRule .? – [F,L]

如果您使用XAMPP并且不需要PHP CGI功能,请在Apache配置文件中找到’ScriptAlias’指令(通常位于’C:/xampp/apache/conf/extra/httpd-xampp.conf’)并将其注释掉。

管理员可以使用phpinfo()函数来确定他们是否使用PHP-CGI,并在输出中检查’Server API’值。

DEVCORE还建议系统管理员考虑从CGI迁移到更安全的替代方案,如FastCGI、PHP-FPM和Mod-PHP。

相关推荐

最全的MySQL总结,助你向阿里“开炮”(面试题+笔记+思维图)

前言作为一名编程人员,对MySQL一定不会陌生,尤其是互联网行业,对MySQL的使用是比较多的。对于求职者来说,MySQL又是面试中一定会问到的重点,很多人拥有大厂梦,却因为MySQL败下阵来。实际上...

Redis数据库从入门到精通(redis数据库设计)

目录一、常见的非关系型数据库NOSQL分类二、了解Redis三、Redis的单节点安装教程四、Redis的常用命令1、Help帮助命令2、SET命令3、过期命令4、查找键命令5、操作键命令6、GET命...

netcore 急速接入第三方登录,不看后悔

新年新气象,趁着新年的喜庆,肝了十来天,终于发了第一版,希望大家喜欢。如果有不喜欢看文字的童鞋,可以直接看下面的地址体验一下:https://oauthlogin.net/前言此次带来得这个小项目是...

精选 30 个 C++ 面试题(含解析)(c++面试题和答案汇总)

大家好,我是柠檬哥,专注编程知识分享。欢迎关注@程序员柠檬橙,编程路上不迷路,私信发送以下关键字获取编程资源:发送1024打包下载10个G编程资源学习资料发送001获取阿里大神LeetCode...

Oracle 12c系列(一)|多租户容器数据库

作者杨禹航出品沃趣技术Oracle12.1发布至今已有多年,但国内Oracle12C的用户并不多,随着12.2在去年的发布,选择安装Oracle12c的客户量明显增加,在接下来的几年中,Or...

flutter系列之:UI layout简介(flutter-ui-nice)

简介对于一个前端框架来说,除了各个组件之外,最重要的就是将这些组件进行连接的布局了。布局的英文名叫做layout,就是用来描述如何将组件进行摆放的一个约束。在flutter中,基本上所有的对象都是wi...

Flutter 分页功能表格控件(flutter 列表)

老孟导读:前2天有读者问到是否有带分页功能的表格控件,今天分页功能的表格控件详细解析来来。PaginatedDataTablePaginatedDataTable是一个带分页功能的DataTable,...

Flutter | 使用BottomNavigationBar快速构建底部导航

平时我们在使用app时经常会看到底部导航栏,而在flutter中它的实现也较为简单.需要用到的组件:BottomNavigationBar导航栏的主体BottomNavigationBarI...

Android中的数据库和本地存储在Flutter中是怎样实现的

如何使用SharedPreferences?在Android中,你可以使用SharedPreferencesAPI来存储少量的键值对。在Flutter中,使用Shared_Pref...

Flet,一个Flutter应用的实用Python库!

▼Flet:用Python轻松构建跨平台应用!在纷繁复杂的Python框架中,Flet宛如一缕清风,为开发者带来极致的跨平台应用开发体验。它用最简单的Python代码,帮你实现移动端、桌面端...

flutter系列之:做一个图像滤镜(flutter photo)

简介很多时候,我们需要一些特效功能,比如给图片做个滤镜什么的,如果是h5页面,那么我们可以很容易的通过css滤镜来实现这个功能。那么如果在flutter中,如果要实现这样的滤镜功能应该怎么处理呢?一起...

flutter软件开发笔记20-flutter web开发

flutterweb开发优势比较多,采用统一的语言,就能开发不同类型的软件,在web开发中,特别是后台式软件中,相比传统的html5开发,更高效,有点像c++编程的方式,把web设计出来了。一...

Flutter实战-请求封装(五)之设置抓包Proxy

用了两年的flutter,有了一些心得,不虚头巴脑,只求实战有用,以供学习或使用flutter的小伙伴参考,学习尚浅,如有不正确的地方还望各路大神指正,以免误人子弟,在此拜谢~(原创不易,转发请标注来...

为什么不在 Flutter 中使用全局变量来管理状态

我相信没有人用全局变量来管理Flutter应用程序的状态。毫无疑问,我们的Flutter应用程序需要状态管理包或Flutter的基本小部件(例如InheritedWidget或St...

Flutter 攻略(Dart基本数据类型,变量 整理 2)

代码运行从main方法开始voidmain(){print("hellodart");}变量与常量var声明变量未初始化变量为nullvarc;//未初始化print(c)...