看啥推荐读物
长亭科技专注于为企业提供网络安全解决方案。分享专业的网络安全知识,网络威胁情报。
今天看啥  ›  专栏  ›  长亭安全应急响应中心

漏洞风险提示 | ThinkPHP 文件包含远程代码执行漏洞

长亭安全应急响应中心  · 公众号  ·  · 2022-12-09 19:41
        长亭漏洞风险提示       ThinkPHP 文件包含远程代码执行漏洞ThinkPHP 是一个免费开源的,快速、简单的面向对象的轻量级PHP开发框架 ,创立于2006年初,遵循Apache2开源协议发布,是为了敏捷WEB应用开发和简化企业应用开发而诞生的。ThinkPHP 官方在 10 月 25 日发布了v6.0.14的版本,其中修复了一处多语言处理不当导致的安全问题:https://blog.thinkphp.cn/307865512 月 9 日,长亭科技安全研究员监测到此漏洞细节被公开,目前判定此漏洞影响范围较大,受漏洞影响的客户需尽快进行安全更新升级。漏洞描述ThinkPHP 在开启多语言支持的情况下存在路径穿越文件包含漏洞,在某些场景下攻击者可通过包含非预期的 PHP 脚本文件实现远程代码执行,从而可以执行恶意代码、接管服务权限。ThinkPHP 默认不开启多语言支持,但一些基于 ThinkPHP 二次开发的框架或系统 ………………………………

原文地址:访问原文地址
快照地址: 访问文章快照