人妖在线一区,国产日韩欧美一区二区综合在线,国产啪精品视频网站免费,欧美内射深插日本少妇

新聞動態(tài)

關(guān)于基于nginx+php組建的網(wǎng)站上傳圖片漏洞的修補方法

發(fā)布日期:2022-02-11 14:53 | 文章來源:腳本之家
使用nginx+php組建的網(wǎng)站只要允許上傳圖片就可能被黑客入侵,直到5.21日凌晨,nginx尚未發(fā)布修復(fù)該漏洞的補??;已經(jīng)有一些網(wǎng)站被黑了,管理員速修復(fù)!

國內(nèi)頂級安全團隊80sec于5.20日下午6點發(fā)布了一個關(guān)于nginx的漏洞通告,由于該漏洞的存在,使用nginx+php組建的網(wǎng)站只要允許上傳圖片就可能被黑客入侵,直到5.21日凌晨,nginx尚未發(fā)布修復(fù)該漏洞的補?。灰呀?jīng)有一些網(wǎng)站被黑了,管理員速修復(fù)!


根據(jù)Netcraft的統(tǒng)計,直到2010年4月,全球一共有1300萬臺服務(wù)器運行著nginx程序;非常保守的估計,其中至少有600萬臺服務(wù)器運行著nginx并啟用了php支持;繼續(xù)保守的估計,其中有1/6,也就是100萬臺服務(wù)器允許用戶上傳圖片。有圖有真相。



沒錯,重申一次,由于nginx有漏洞,這100萬臺服務(wù)器可能通過上傳圖片的方法被黑客輕易的植入木馬。植入木馬的過程也非常簡單,就是把木馬改成圖片上傳就是了,由于危害非常大,就不說細節(jié)了。


說了那么多,我想大家對80sec這個頂級安全團隊比較好奇吧,素包子簡單介紹一下。


80sec團隊由一群年輕、充滿活力、充滿體力、充滿激情、富有創(chuàng)造力的未婚dota男組成,他們均在各大互聯(lián)網(wǎng)公司從事信息安全工作,他們的口號是know it then hack it,素包子非常認同這個觀點:“我們只要非常熟悉一個事物,就有可能客觀的發(fā)現(xiàn)它的不足之處,同時我們也能的發(fā)現(xiàn)該事物的優(yōu)點”。


下面介紹一下他們的豐功偉績,他們曾發(fā)現(xiàn)IIS、IE、FireFox、Maxthon、世界之窗、PHPWind、DeDeCMS、QQ mail、QuarkMail、EXTMail等軟件的漏洞,可見碩果累累。


既然介紹了80sec,就不得不介紹另外一個非常專注WEB安全的頂級安全團隊80vul,該團隊同樣也是由80后的男童鞋組成(90后表示壓力很大:p),他們也發(fā)現(xiàn)了大量WEB APP的安全漏洞,例如IE、Gmail、wordpress、PHPWind、DISCUZ、MYBB等。


據(jù)說黑客已經(jīng)在行動了;安全人員、系統(tǒng)管理人員、行動起來吧,趕緊修復(fù)該漏洞;最好不要有僥幸心理,否則下一個被黑客入侵的可能就是你的網(wǎng)站。根據(jù)80sec安全公告的描述,臨時修復(fù)方法如下,可3選其一。


1、設(shè)置php.ini的cgi.fix_pathinfo為0,重啟php。最方便,但修改設(shè)置的影響需要自己評估。


2、給nginx的vhost配置添加如下內(nèi)容,重啟nginx。vhost較少的情況下也很方便。


if ( $fastcgi_script_name ~ \..*\/.*php ) {
return 403;
}


3、禁止上傳目錄解釋PHP程序。不需要動webserver,如果vhost和服務(wù)器較多,短期內(nèi)難度急劇上升;建議在vhost和服務(wù)器較少的情況下采用。

海外服務(wù)器租用

版權(quán)聲明:本站文章來源標注為YINGSOO的內(nèi)容版權(quán)均為本站所有,歡迎引用、轉(zhuǎn)載,請保持原文完整并注明來源及原文鏈接。禁止復(fù)制或仿造本網(wǎng)站,禁止在非www.sddonglingsh.com所屬的服務(wù)器上建立鏡像,否則將依法追究法律責任。本站部分內(nèi)容來源于網(wǎng)友推薦、互聯(lián)網(wǎng)收集整理而來,僅供學習參考,不代表本站立場,如有內(nèi)容涉嫌侵權(quán),請聯(lián)系alex-e#qq.com處理。

實時開通

自選配置、實時開通

免備案

全球線路精選!

全天候客戶服務(wù)

7x24全年不間斷在線

專屬顧問服務(wù)

1對1客戶咨詢顧問

在線
客服

在線客服:7*24小時在線

客服
熱線

400-630-3752
7*24小時客服服務(wù)熱線

關(guān)注
微信

關(guān)注官方微信
頂部