找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 117|回复: 16

用军哥的LNMP0.7的请注意(存在PHP PATH_INFO的漏洞)

[复制链接]

77

主题

1997

回帖

4259

积分

论坛元老

积分
4259
发表于 2011-6-8 23:07:52 | 显示全部楼层 |阅读模式
这个是论坛某管理人员发现.我真不知道他是论坛谁,真的..

注:因为这个漏洞影响是极大的,所以只进行2个人的测试就来告诉大家,这并不是对军哥的安装包进行抹黑什么的.因为有人在5月8日就发现了.如果一些"有心人"去留意一下漏洞就会被利用了
http://bbs.vpser.net/thread-2908-1-1.html
请检查你们的php.ini文件的cgi.fix_pathinfo是否为0,并且是去掉了注释
影响lnmp不是lanmp

2011年6月9日0:58分更新
军哥的LNMP0.7确实存在漏洞,看连接,p.jpg文件是我将p.php更改的,然后按照漏洞测试,jpg图片格式文件就被执行了..
http://eu.imcat.in/p.jpg/12345678fdgfdgdag.php

造成原因和修复请看下面




军哥的lnmp0.7一键安装包,安装脚本里面有语句错误,导致没有解决PHP PATH_INFO的漏洞 .关于这个漏洞可以看 : http://blog.s135.com/nginx_0day/[ol]
  • sed -i 's/; cgi.fix_pathinfo=1/cgi.fix_pathinfo=0/g' /usr/local/php/etc/php.ini[/ol]复制代码他里面的是将[ol]
  • ; cgi.fix_pathinfo=1[/ol]复制代码改为[ol]
  • cgi.fix_pathinfo=0[/ol]复制代码但是由于php.ini默认的是[ol]
  • ; cgi.fix_pathinfo=0[/ol]复制代码所以会修改失败.请查看你们的/usr/local/php/etc/php.ini文件,

    下载到本地然后打开搜索[ol]
  • cgi.fix_pathinfo[/ol]复制代码,如果是[ol]
  • ; cgi.fix_pathinfo=0[/ol]复制代码请退掉注释

    或者直接在SSH运行这条语句[ol]
  • sed -i 's/; cgi.fix_pathinfo=0/cgi.fix_pathinfo=0/g' /usr/local/php/etc/php.ini[/ol]复制代码我还没联系到军哥.请帮忙联系,谢谢

    [ 本帖最后由 Cat 于 2011-6-9 01:02 编辑 ]
  • 回复

    使用道具 举报

    101

    主题

    1286

    回帖

    2929

    积分

    金牌会员

    积分
    2929
    发表于 2011-6-8 23:10:17 | 显示全部楼层
    支持
    回复

    使用道具 举报

    101

    主题

    1286

    回帖

    2929

    积分

    金牌会员

    积分
    2929
    发表于 2011-6-8 23:10:26 | 显示全部楼层
    前排支持

    回复

    使用道具 举报

    181

    主题

    1922

    回帖

    4439

    积分

    论坛元老

    积分
    4439
    发表于 2011-6-8 23:11:33 | 显示全部楼层
    论坛牛人多
    回复

    使用道具 举报

    1

    主题

    551

    回帖

    1119

    积分

    金牌会员

    积分
    1119
    发表于 2011-6-8 23:11:33 | 显示全部楼层
    http://www.hostloc.com/thread-60250-1-1.html
    k大说对了一部分。。。。。。
    回复

    使用道具 举报

    55

    主题

    3237

    回帖

    6677

    积分

    论坛元老

    积分
    6677
    发表于 2011-6-8 23:11:35 | 显示全部楼层
    昨天就修改了 这个对lnmp下运行的wordpress影响不是很大吧
    回复

    使用道具 举报

    34

    主题

    364

    回帖

    874

    积分

    高级会员

    积分
    874
    发表于 2011-6-8 23:11:50 | 显示全部楼层
    支持猫版
    回复

    使用道具 举报

    833

    主题

    8104

    回帖

    1万

    积分

    论坛元老

    积分
    18749
    发表于 2011-6-8 23:12:51 | 显示全部楼层


    好人啊
    回复

    使用道具 举报

    99

    主题

    4016

    回帖

    8375

    积分

    论坛元老

    积分
    8375
    发表于 2011-6-8 23:12:54 | 显示全部楼层
    晕,感谢分享!!!
    回复

    使用道具 举报

    0

    主题

    1

    回帖

    4

    积分

    新手上路

    积分
    4
    发表于 2011-6-8 23:14:57 | 显示全部楼层
    还是K大吊,难道真的是K大


    自己安装无此漏洞
    回复

    使用道具 举报

    您需要登录后才可以回帖 登录 | 立即注册

    本版积分规则

    Archiver|手机版|小黑屋|Discuz! X

    GMT+8, 2025-1-11 14:10 , Processed in 0.022996 second(s), 5 queries , Gzip On, Redis On.

    Powered by Discuz! X3.5

    © 2001-2024 Discuz! Team.

    快速回复 返回顶部 返回列表