婷婷综合国产,91蜜桃婷婷狠狠久久综合9色 ,九九九九九精品,国产综合av

主頁 > 知識庫 > 關于基于nginx+php組建的網站上傳圖片漏洞的修補方法

關于基于nginx+php組建的網站上傳圖片漏洞的修補方法

熱門標簽:400電話辦理什么意思 桂林申請400電話 人工智能 400電話申請哪種品牌好 蘋果港口地圖標注 鶴壁ai電話機器人報價 地圖標注員用什么軟件 地圖標注公安局要收費嗎 怎樣在騰訊地圖標注自己的位置
使用nginx+php組建的網站只要允許上傳圖片就可能被黑客入侵,直到5.21日凌晨,nginx尚未發布修復該漏洞的補丁;已經有一些網站被黑了,管理員速修復!

國內頂級安全團隊80sec于5.20日下午6點發布了一個關于nginx的漏洞通告,由于該漏洞的存在,使用nginx+php組建的網站只要允許上傳圖片就可能被黑客入侵,直到5.21日凌晨,nginx尚未發布修復該漏洞的補丁;已經有一些網站被黑了,管理員速修復!


根據Netcraft的統計,直到2010年4月,全球一共有1300萬臺服務器運行著nginx程序;非常保守的估計,其中至少有600萬臺服務器運行著nginx并啟用了php支持;繼續保守的估計,其中有1/6,也就是100萬臺服務器允許用戶上傳圖片。有圖有真相。


 


沒錯,重申一次,由于nginx有漏洞,這100萬臺服務器可能通過上傳圖片的方法被黑客輕易的植入木馬。植入木馬的過程也非常簡單,就是把木馬改成圖片上傳就是了,由于危害非常大,就不說細節了。


說了那么多,我想大家對80sec這個頂級安全團隊比較好奇吧,素包子簡單介紹一下。


80sec團隊由一群年輕、充滿活力、充滿體力、充滿激情、富有創造力的未婚dota男組成,他們均在各大互聯網公司從事信息安全工作,他們的口號是know it then hack it,素包子非常認同這個觀點:“我們只要非常熟悉一個事物,就有可能客觀的發現它的不足之處,同時我們也能的發現該事物的優點”。


下面介紹一下他們的豐功偉績,他們曾發現IIS、IE、FireFox、Maxthon、世界之窗、PHPWind、DeDeCMS、QQ mail、QuarkMail、EXTMail等軟件的漏洞,可見碩果累累。


既然介紹了80sec,就不得不介紹另外一個非常專注WEB安全的頂級安全團隊80vul,該團隊同樣也是由80后的男童鞋組成(90后表示壓力很大:p),他們也發現了大量WEB APP的安全漏洞,例如IE、Gmail、wordpress、PHPWind、DISCUZ、MYBB等。


據說黑客已經在行動了;安全人員、系統管理人員、行動起來吧,趕緊修復該漏洞;最好不要有僥幸心理,否則下一個被黑客入侵的可能就是你的網站。根據80sec安全公告的描述,臨時修復方法如下,可3選其一。


1、設置php.ini的cgi.fix_pathinfo為0,重啟php。最方便,但修改設置的影響需要自己評估。


2、給nginx的vhost配置添加如下內容,重啟nginx。vhost較少的情況下也很方便。


 

if ( $fastcgi_script_name ~ \..*\/.*php ) {
return 403;
}

 


3、禁止上傳目錄解釋PHP程序。不需要動webserver,如果vhost和服務器較多,短期內難度急劇上升;建議在vhost和服務器較少的情況下采用。

標簽:廣元 鐵嶺 北京 北京 通遼 張家界 青海 玉溪

巨人網絡通訊聲明:本文標題《關于基于nginx+php組建的網站上傳圖片漏洞的修補方法》,本文關鍵詞  關于,基于,nginx+php,組建,;如發現本文內容存在版權問題,煩請提供相關信息告之我們,我們將及時溝通與處理。本站內容系統采集于網絡,涉及言論、版權與本站無關。
  • 相關文章
  • 下面列出與本文章《關于基于nginx+php組建的網站上傳圖片漏洞的修補方法》相關的同類信息!
  • 本頁收集關于關于基于nginx+php組建的網站上傳圖片漏洞的修補方法的相關信息資訊供網民參考!
  • 推薦文章
    主站蜘蛛池模板: 黔西| 阿图什市| 枣庄市| 临湘市| 忻州市| 阿坝| 从江县| 桂东县| 林州市| 沙坪坝区| 奉贤区| 和田县| 双牌县| 酉阳| 宜兰县| 科尔| 宜春市| 惠州市| 濉溪县| 特克斯县| 阳高县| 凯里市| 同仁县| 象州县| 沂南县| 和硕县| 托克托县| 安仁县| 新野县| 思茅市| 农安县| 青铜峡市| 罗平县| 讷河市| 东明县| 两当县| 远安县| 青海省| 土默特右旗| 马鞍山市| 云霄县|