最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

IIS的FastCGI漏洞處理方法

  發(fā)布時間:2017-04-30 16:50:04   作者:佚名   我要評論
這篇文章主要介紹了IIS的FastCGI漏洞處理方法,需要的朋友可以參考下

FastCGI解析漏洞 WebServer Fastcgi配置不當,會造成其他文件(例如css,js,jpg等靜態(tài)文件)被當成php腳本解析執(zhí)行。當用戶將惡意腳本webshell改為靜態(tài)文件上傳到webserver傳遞給后端php解析執(zhí)行后,會讓攻擊者獲得服務器的操作權限 高風險項漏洞地址(URL) 參數(shù) 請求方法 發(fā)現(xiàn)時間 恢復時間 持續(xù)時間

 GET 7月16日 10:24 未恢復 至今解決方案配置webserver關閉cgi.fix_pathinfo為0 或者 配置webserver過濾特殊的php文件路徑例如:

if ( $fastcgi_script_name ~ ..*/.*php )
{
return 403;
}

一般來說網(wǎng)上多是nginx用戶有此漏洞,此處客戶的環(huán)境是windows server 2008R2的IIS,這里我在‘處理程序映射’里找到php的雙擊進入此界面

進入‘請求限制’

確定后就可以了。

測試:

在服務器上根目錄新建一個phpinfo()的JPG文件test.jpg,訪問http://www.xxx.com/test.jpg/1.php(test.jpg后面的php名字隨便寫),如果有漏洞則可以看到phpinfo()的信息,反之會返回404錯誤。

后記:

nginx里面處理此問題,網(wǎng)上的解決方法是寫入

try_files $fastcgi_script_name =404;

到fastcgi.conf里面,然后在location中引用

location ~ \.php$ {
fastcgi_pass unix:/tmp/phpfpm/php-fpm.sock;
include fastcgi.conf;
}

 當然大家又可以參考這篇文章,360給出的解決方法 IIS PHP fastcgi模式 pathinfo取值錯誤任意代碼執(zhí)行漏洞修復方法

相關文章

最新評論

平南县| 微山县| 连州市| 睢宁县| 成都市| 成武县| 宁德市| 济宁市| 平遥县| 滦平县| 江华| 静乐县| 同心县| 汽车| 报价| 图木舒克市| 新丰县| 淮阳县| 河津市| 万源市| 辛集市| 长治市| 志丹县| 电白县| 陵水| 嘉荫县| 清新县| 玉溪市| 交城县| 连州市| 长汀县| 上蔡县| 阿鲁科尔沁旗| 浙江省| 东至县| 乡城县| 迁西县| 连平县| 富锦市| 太保市| 麻栗坡县|