亚洲综合原千岁中文字幕_国产精品99久久久久久久vr_无码人妻aⅴ一区二区三区浪潮_成人h动漫精品一区二区三

主頁 > 知識庫 > 如何從防護角度看Thinkphp歷史漏洞

如何從防護角度看Thinkphp歷史漏洞

熱門標簽:400電話個人能不能辦理 上海400客服電話怎么申請 合肥ai電銷機器人費用 天津電銷外呼系統違法嗎 溫州外呼系統招商 滄州電銷外呼系統價格 手機外呼系統什么原理 凱立德地鐵站地圖標注 銀行信貸電話機器人

Thinkphp RCE漏洞和掃描流量

漏洞原理回顧

5.0.x版本漏洞

原理在于Thinkphp處理請求的關鍵類為Request(thinkphp/library/think/Request.php),該類可以實現對HTTP請求的一些設置

Thinkphp支持配置“表單偽裝變量”,默認情況下該變量值為_method,因此在method()中,可以通過“表單偽裝變量”進行變量覆蓋實現對該類任意函數的調用,并且$_POST作為函數的參數傳入。可以構造請求來實現對Request類屬性值的覆蓋,例如覆蓋filter屬性(filter屬性保存了用于全局過濾的函數),從而實現代碼執行。

5.1.x-5.2.x版本漏洞

與5.0.x版本漏洞相似,漏洞點都存在于Request(thinkphp/library/think/Request.php)類中,其中:

$method變量是$this->method,其等同于POST的“_method”參數值,可以利用覆蓋$filter的屬性值(filter屬性保存了用于全局過濾的函數),從而實現代碼執行。

該漏洞觸發時會出現警告級別的異常導致程序終止,此時需要設置忽略異常提示,在public/index.php中配置error_reporting(0)忽略異常繼續運行代碼,如下圖:

Thinkphp漏洞全網掃描

從流量角度來看,利用Thinkphp漏洞就是發一個http包。我們發現某黑客的掃描器是先寫一個簡單的一句話作為指紋,后續再訪問這個文件看是否返回指紋信息,訪問成功說明shell已經成功,基本就是發兩個http包,掃描器記下成功寫入的shell的網站ip和url然后手工用菜刀連接,進行后續操作。

從IPS設備日志和人工驗證,攻擊者的攻擊步驟包含2步:1、全網掃描發送exp,根據指紋識別是否getshell;2、菜刀連接,進行遠程控制;

全網掃描發送exp

一般掃描日志都是遍歷B段或C段,時間也比較密集,某個被記錄的掃描器日志片段如下,

具備3個特征:1、目的ip為相同C段或者B段,2、端口比較固定,3掃描時間非常密集

掃描器發送的確認shell已經寫入成功的報文,采用掃描器專用的指紋,所以ips是沒有這種檢測規則的。

菜刀連接

在攻擊者手工菜刀連接被攻陷的站點時,也會被ips檢測到,通過上下文關聯溯源到thinkphp漏洞作為攻擊者的突破口。挑選幾個當時記錄的典型案例:

被攻陷的鄭州服務器1(122.114.24.216):

該網站確實為thinkphp5發開,當時webshell木馬還在服務器上未被刪除。可以通過服務器訪問黑客上傳的該木馬,指紋信息為baidu,掃描器用這個指紋來自動判斷getshell成功并記錄url。

被攻陷的四川服務器(182.151.214.106):

被攻陷的四川服務器(182.151.214.106):

這個案例木馬雖然被清除,但是當時服務器還是可以連通,服務器也是thinkphp框架,用戶名疑似chanpei

設備記錄了黑客連接木馬并執行網絡查詢命令時的報文,得到的信息與以上報錯信息一致。并且看得出服務器也所處為內網的一臺機器,截圖看到至少該網絡包含192.168.9.0和192.168.56.0兩個子網,如下圖:

被攻陷的美國服務器(161.129.41.36):

美國這臺服務器上的webshell也被清理掉了,通過設備抓包,發現有黑客使用了相同的webshell木馬,即 x.php,懷疑是同一批黑客。

黑客在瀏覽美國服務器上x.php(webshell)文件內容時,設備記錄了x.php的密碼為xiao,并且標志位也是baidu。

可以看出利用這兩個Thinkphp高危RCE漏洞,當時是掃到了大量的服務器漏洞的。

總結

本文結合Thinkphp的歷史漏洞原理,分享了發現利用Thinkphp漏洞攻擊成功的案例。目前設備每天檢測到最多的日志就是weblogic、struts2、thinkphp這類直接getshell的日志或者ssh rdp暴力破解日志。很多攻擊者一旦發現最新的exp就裝備到自己的掃描器上面全網一陣掃,一天下來可能就是若干個shell。所以出現高危漏洞后建議用戶及時打上補丁,配置好安全設備策略,從實際幾個案例來看,掃描器的風險一直都在。如果能配置好網站禁止ip直接訪問,能在某種程度上緩解一下這種威脅。

以上就是如何從防護角度看Thinkphp歷史漏洞的詳細內容,更多關于從防護角度看Thinkphp歷史漏洞的資料請關注腳本之家其它相關文章!

您可能感興趣的文章:
  • ThinkPHP 5.x遠程命令執行漏洞復現
  • ThinkPHP框架任意代碼執行漏洞的利用及其修復方法
  • 對于ThinkPHP框架早期版本的一個SQL注入漏洞詳細分析
  • ThinkPHP的標簽制作實例講解
  • thinkphp的鉤子的兩種配置和兩種調用方法
  • phpstudy的安裝及ThinkPHP框架的搭建圖文講解
  • ThinkPHP6.0 重寫URL去掉Index.php的解決方法
  • ThinkPHP6通過Ucenter實現注冊登錄的示例代碼
  • Thinkphp5+Redis實現商品秒殺代碼實例講解

標簽:洛陽 金華 怒江 白城 赤峰 七臺河 酒泉 溫州

巨人網絡通訊聲明:本文標題《如何從防護角度看Thinkphp歷史漏洞》,本文關鍵詞  如何,從,防護,角度,看,Thinkphp,;如發現本文內容存在版權問題,煩請提供相關信息告之我們,我們將及時溝通與處理。本站內容系統采集于網絡,涉及言論、版權與本站無關。
  • 相關文章
  • 下面列出與本文章《如何從防護角度看Thinkphp歷史漏洞》相關的同類信息!
  • 本頁收集關于如何從防護角度看Thinkphp歷史漏洞的相關信息資訊供網民參考!
  • 推薦文章
    精品国产一区二区三区免费 | 精品视频在线观看一区二区三区| 日本在线不卡免费视频一区| 超级乱淫黄漫画免费| 久久精品免视看国产明星| 免费国产一级特黄aa大片在线| 亚欧成人毛片一区二区三区四区 | 精品视频一区二区三区| 欧美另类videosbestsex高清 | 精品国产一区二区三区精东影业| 久草免费在线色站| 国产高清在线精品一区二区| 国产福利免费观看| 精品视频在线观看一区二区三区| 精品国产香蕉在线播出| 麻豆午夜视频| 国产不卡在线看| 亚洲 欧美 91| 精品国产一区二区三区国产馆| 欧美夜夜骑 青草视频在线观看完整版 久久精品99无色码中文字幕 欧美日韩一区二区在线观看视频 欧美中文字幕在线视频 www.99精品 香蕉视频久久 | 国产高清视频免费| 亚洲精品久久玖玖玖玖| 黄视频网站免费观看| 欧美大片毛片aaa免费看| 亚洲女初尝黑人巨高清在线观看| 99久久网站| 免费国产一级特黄aa大片在线| 九九久久99| 国产一区国产二区国产三区| 日本在线www| 日本特黄特色aaa大片免费| 四虎久久影院| 国产视频久久久| 九九久久国产精品| 精品在线观看一区| 精品视频在线观看视频免费视频| 99色播| 美女免费精品视频在线观看| 91麻豆精品国产综合久久久| 亚洲天堂免费观看| 精品国产一区二区三区精东影业| 精品久久久久久中文| 国产91精品露脸国语对白| 九九九国产| 欧美α片无限看在线观看免费| 韩国毛片免费大片| 日韩专区一区| 国产极品精频在线观看| 91麻豆精品国产综合久久久| 国产麻豆精品hdvideoss| 国产网站在线| 韩国三级视频网站| 九九久久99| 日本伦理黄色大片在线观看网站| 黄视频网站在线观看| 日本免费看视频| 精品国产一区二区三区免费 | 精品国产一区二区三区免费 | 欧美激情在线精品video| 成人影院久久久久久影院| 国产视频在线免费观看| 国产麻豆精品hdvideoss| 国产高清视频免费| 午夜在线亚洲| 欧美大片a一级毛片视频| 日韩男人天堂| 欧美爱色| 亚欧成人毛片一区二区三区四区 | 亚洲 男人 天堂| 天天色色色| 久久国产一区二区| 精品视频免费在线| 久久国产影院| 国产a视频| 午夜激情视频在线观看| 精品国产一区二区三区精东影业| 国产高清视频免费| 国产一区二区精品久久| 久久精品免视看国产明星| 日韩在线观看视频黄| 韩国三级香港三级日本三级la| 欧美夜夜骑 青草视频在线观看完整版 久久精品99无色码中文字幕 欧美日韩一区二区在线观看视频 欧美中文字幕在线视频 www.99精品 香蕉视频久久 | 九九免费精品视频| 黄色福利片| 国产一区免费在线观看| 一 级 黄 中国色 片| 青青青草影院| 欧美α片无限看在线观看免费| 青青久久国产成人免费网站| 一级毛片视频免费| 色综合久久天天综线观看| 国产麻豆精品免费密入口| 国产亚洲精品aaa大片| 黄视频网站在线观看| 欧美激情一区二区三区在线 | 午夜欧美成人香蕉剧场| 香蕉视频久久| 成人免费网站视频ww| 美女免费黄网站| 国产精品1024永久免费视频| 天天做人人爱夜夜爽2020 | 国产91丝袜高跟系列| 深夜做爰性大片中文| 久久国产精品自由自在| 精品国产一区二区三区久久久狼| 国产精品123| 亚洲精品中文一区不卡| 日本伦理黄色大片在线观看网站| 欧美日本韩国| 免费毛片播放| 精品国产一级毛片| 99热热久久| 成人免费观看视频| 美女免费黄网站| 99色视频在线观看| 99久久精品国产国产毛片| 国产一级强片在线观看| 亚洲 国产精品 日韩| 国产麻豆精品免费密入口| 国产亚洲免费观看| 日韩一级精品视频在线观看| 亚洲 欧美 91| 国产91精品一区| 国产成人女人在线视频观看 | 国产91精品一区| 天天做日日干| 精品视频在线看| 国产极品精频在线观看| 日本免费看视频| 精品久久久久久免费影院| 亚洲天堂在线播放| 久久精品免视看国产明星| 国产一级强片在线观看| 日韩在线观看视频网站| 久久精品免视看国产明星| 亚洲 欧美 91| 四虎久久影院| 久久99中文字幕| 午夜精品国产自在现线拍| 欧美日本免费| 国产成人精品综合在线| 四虎影视精品永久免费网站 | 国产福利免费观看| 国产美女在线观看| 国产亚洲精品aaa大片| 国产国语对白一级毛片| 国产a一级| 韩国毛片基地| 天天色色色| 欧美日本免费| 日本免费看视频| 九九精品影院| 国产伦久视频免费观看视频| 午夜久久网| 亚欧成人毛片一区二区三区四区 | 亚洲第一色在线| 日韩一级精品视频在线观看| 国产亚洲免费观看| 精品久久久久久中文字幕一区| 夜夜操天天爽| 免费一级片在线观看| 日本伦理片网站| 精品视频在线观看视频免费视频| 日本特黄一级| 久久精品免视看国产明星| 久久精品成人一区二区三区| 国产视频久久久| 亚洲 国产精品 日韩| 欧美国产日韩在线| 天堂网中文在线| 91麻豆精品国产综合久久久| 超级乱淫黄漫画免费| 国产精品1024永久免费视频| 成人高清护士在线播放| 日本免费看视频| 亚洲天堂免费观看| 久久国产精品自由自在| 二级特黄绝大片免费视频大片| 精品久久久久久免费影院| 黄视频网站在线免费观看| 亚洲精品中文一区不卡| 国产精品1024永久免费视频| 日韩中文字幕在线亚洲一区 | 精品国产三级a∨在线观看| 日韩免费在线观看视频| 好男人天堂网 久久精品国产这里是免费 国产精品成人一区二区 男人天堂网2021 男人的天堂在线观看 丁香六月综合激情 | 国产精品自拍亚洲| 成人免费一级毛片在线播放视频| 高清一级片| 精品国产三级a∨在线观看| 亚洲 欧美 91| 日本久久久久久久 97久久精品一区二区三区 狠狠色噜噜狠狠狠狠97 日日干综合 五月天婷婷在线观看高清 九色福利视频 | 天天色色色| 一级毛片看真人在线视频| 91麻豆精品国产高清在线| 亚洲女初尝黑人巨高清在线观看| 国产一区二区精品尤物| 国产成a人片在线观看视频| 精品在线观看一区| 国产视频在线免费观看|