nginx php 配置请求等待时间_CVE-2019-11043: PHP-FPM在Nginx特定配置下任意代码执行漏洞预警...
生活随笔
收集整理的這篇文章主要介紹了
nginx php 配置请求等待时间_CVE-2019-11043: PHP-FPM在Nginx特定配置下任意代码执行漏洞预警...
小編覺得挺不錯的,現在分享給大家,幫大家做個參考.
0x01 前言
2019年10月23日,PHP官方發布了在 nginx 配置不當的情況下 php-fpm 可導致遠程代碼執行的漏洞。
但由于是配置文件的開放性,還請使用 nginx+php-fpm 的服務管理員/運維人員及時做好自查自檢工作。
能不能不舉報我了,總被禁言。。。我苦啊!
0x02 漏洞詳情
在 https://github.com/php/php-src/blob/master/sapi/fpm/fpm/fpm_main.c#L1150 中由于(%0a)的傳入導致nginx傳遞給php-fpm的PATH_INFO為空。
進而導致可以通過FCGI_PUTENV與PHP_VALUE相結合,修改當前的php-fpm進程中的php配置。在特殊構造的配置生效的情況下可以觸發任意代碼執行。
注:完全復制Nginx官方給出的php-fpm示例配置的用戶受到此漏洞影響
示例配置如下:
PHP FastCGI Example | NGINX
0x03 漏洞證明:
使用配置文件
0x04 修復建議
總結
以上是生活随笔為你收集整理的nginx php 配置请求等待时间_CVE-2019-11043: PHP-FPM在Nginx特定配置下任意代码执行漏洞预警...的全部內容,希望文章能夠幫你解決所遇到的問題。
- 上一篇: python制作贪吃蛇游戏_用Pytho
- 下一篇: 图.exe 已触发了一个断点。 出现了_