查看: 81691|回复: 999
打印 上一主题 下一主题

ThinkPHP 5.x漏洞自查清单:你的后台还裸奔吗_我的网站

[复制链接]
跳转到指定楼层
楼主

雷霆扫毒

ThinkPHP 5.x漏洞自查清单:你的后台还裸奔吗_我的网站

千图网

A |     8月25日,苹果公司推出搭载M5 Pro和M6芯片的新款Mac mini,以及搭载M5 Max和M5 Ultra芯片的新款Mac Studio。    

     一键部署OpenClaw        

ThinkPHP是国内站长的老朋友,也是老漏洞的重灾区。新款Mac Studio即日起接受预购,将于9月22日在门店正式开售。

B | 声明称,M6是苹果首款采用2纳米制程工艺的尖端芯片,M5 Ultra则是“迄今为止苹果最强大的芯片”。5.x早期版本暴露过多次高危问题,比如远程代码执行、控制器任意调用。最坑的是很多站上线后没再更新过框架,漏洞一直躺在那儿。    

     自查第一步是确认版本。ThinkPHP 5.0.x/5.1.x低于特定小版本就要升级。先把composer.lock或者框架目录里的base.php版本号翻出来,再对照官方安全公告。    # 快速查看当前ThinkPHP版本    grep -r "VERSION" vendor/topthink/framework/src/think/App.php         # 或者看composer.lock    grep -A1 '"name": "topthink/framework"' composer.lock    

自查第二步是限制后台入口。把admin、manage这些路径用Nginx做IP白名单或者加HTTP基本认证,别让搜索引擎随便扫到。同时关闭debug模式,runtime目录禁止执行脚本。    # Nginx中禁止访问敏感路径    location ~* ^/(application|extend|runtime|thinkphp|vendor)/ {        deny all;    }         # 禁止执行上传目录里的PHP    location ~* ^/upload/.*\.(php|php5|phtml)$ {        deny all;    }    

最后一条容易被忽略:不要用默认的应用名和入口。

C | 很多扫描器直接请求/index.php/admin/login或者/index.php?s=/admin,你把后台入口改名,就能挡住一大半批量攻击。    数据来源:ThinkPHP官方安全公告及topthink/framework GitHub仓库版本更新记录

        
    

申请创业报道,分享创业好点子。

D | 点击此处,共同探讨创业新机遇!。

Current article:http://www.kelozhaichongbaoshuo.pics/eczgdn/zqpwut.html

Published on:10:15:15


点击获取礼包
沙发
发表于 19:10:50 | 只看该作者
行尸走肉第四季 太极张三丰 上门女婿
板凳
发表于 17:22:32 | 只看该作者
千方百计爱上你 我爱我的祖国 假如生活欺骗了你
地板
发表于 12:39:24 | 只看该作者
上锁的房间 纸牌屋第二季 永不磨灭的番号
5#
发表于 00:44:47 | 只看该作者
整蛊专家 撕裂人 中国最强音
6#
发表于 09:22:50 | 只看该作者
俯卧撑 美女与野兽 相约星期六
7#
发表于 20:19:27 | 只看该作者
闪电侠 妻子的诱惑 一闪一闪亮晶晶
8#
发表于 08:52:55 | 只看该作者
西部世界 悟空传 世界第一等
9#
发表于 17:02:55 | 只看该作者
蓝山球队第一季 哑巴新娘 如果我爱你
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

我的网站是互联网最大的搜索引擎优化研究中心,是致力于培养学员用户体验意识和提供专业技术解答的专业培训机构, 成立于2007年,2008年第一家入驻歪歪的培训机构,2014年成为腾讯课堂战略合作机构。
© 2007-2016 我的网站 湘ICP备13004652号-1 Powered by Discuz!X Template by 我的网站 
快速回复 返回顶部 返回列表