首页 » PHP教程 » phpstudy修正phpcgi技巧_phpStudy开拓情形默认权限缺点易导致getshell

phpstudy修正phpcgi技巧_phpStudy开拓情形默认权限缺点易导致getshell

访客 2024-11-21 0

扫一扫用手机浏览

文章目录 [+]

本人也是一方良辰,对付此漏洞也剖析过,这个漏洞是nginx和fastCGI下触发的,由于phpFPM默认只解析php文件,如果用解析漏洞访问会返回Access denied,以是我是没测试过这个漏洞的。

本着以理服人的原则,本人还是对phpstudy进行了一下测试,结果自己的脸肿的都不敢摸了。

phpstudy修正phpcgi技巧_phpStudy开拓情形默认权限缺点易导致getshell

phpstudy刚刚更新,nginx更新到了1.9.9,增加了php7的支持,由于win10兼容问题,我这里只能启用php5.5

phpstudy修正phpcgi技巧_phpStudy开拓情形默认权限缺点易导致getshell
(图片来自网络侵删)

当我用/.php访问时

我他么尿了。

解析了,先不错愕,能跨目录吗?

不错愕,跨目录怕啥,权限在这不是?

嗯?权限呢??

没错,是当前用户,所有目录畅行无阻

你可能会说,这有啥?别人能访问吗?

能,由于默认监听了所有IP

触发漏洞的条件也是默认开启的。

你可能疑问,这有啥?

我们设想一下,当你在咖啡厅,愉快的写着PHP,然后第二天,你的源码满天飞

这并不可怕,最恐怖的是,什么都没发生。

就犹如linux某编译器后门,多年后才被创造

为什么会发生?

1.默认监听了所有IP,内网都可以访问

2.触发漏洞的条件具备

3.fastCGI权限过高,导致硬盘访问无阻

你必须承认,在你写代码的时候不会过多考虑权限问题,乃至你会用一个update.php上传文件,这本身已经足够严重了。

SO?便捷的危险,繁芜的安全,是时候选一个了!

末了可能有人会说,我不是windows啊?

那我只能说,我尽力了,但我救不了你~

标签:

相关文章

今日头条算法岗位面试核心方法与必备知识

大数据、人工智能等技术在各行各业得到了广泛应用。今日头条作为中国领先的资讯平台,其算法技术更是备受关注。今日头条算法岗位面试成为了...

PHP教程 2025-01-31 阅读0 评论0

今日头条算法推送如何打造个化阅读体验

在互联网时代,信息爆炸成为常态,用户获取信息的渠道越来越多,而时间却愈发有限。如何让用户在海量信息中快速找到感兴趣的内容,成为了各...

PHP教程 2025-01-31 阅读0 评论0