新闻中心-凯发娱乐

【漏洞预警】cnnvd 关于php输入验证安全漏洞的通报

2018-05-11 10:15:26

近日,国家信息安全漏洞库(cnnvd)收到关于php输入验证安全漏洞(cnnvd-201805-054、cve-2018-10547 )情况的报送。成功利用漏洞的攻击者,可在用户不知情的情况下,在该用户浏览器中执行任意代码。php 5.6.36之前的版本,7.0.27之前的7.0.x版本,7.1.13之前的7.1.x版本,7.2.1之前的7.2.x等版本均受漏洞影响。目前,php官方已经发布新版本修复了该漏洞,建议用户及时确认是否受到漏洞影响,尽快采取修补措施。

一、漏洞介绍

php(php:hypertext preprocessor,php:超文本预处理器)是php group和开放源代码社区共同维护的一种开源的通用计算机脚本语言。该语言主要用于web开发,支持多种数据库及操作系统。

php中的phar 404和phar 403错误页面存在输入验证安全漏洞,该漏洞源于程序没有过滤用户的输入,通过uri地址访问phar程序触发404或403错误后,可以执行反射性跨站脚本攻击,进而通过用户浏览器,执行任意代码。

二、危害影响

利用该漏洞,攻击者可以进行劫持用户浏览器会话、植入传播恶意代码等网络攻击,可能会造成用户账号被盗取、用户隐私泄露等危害。该漏洞涉及了多个版本,php 5.6.36之前的版本,7.0.27之前的7.0.x版本,7.1.13之前的7.1.x版本,7.2.1之前的7.2.x版本均受漏洞影响。

三、修复建议

目前,php官方已经发布新版本修复了该漏洞,建议用户及时确认是否受到漏洞影响,尽快采取修补措施。具体措施如下:

建议所有php5.6用户更新到5.6.36、php7.0用户更新到7.0.30、php7.1用户更新到7.1.17、php7.2用户更新到7.2.5。

php官方更新地址:http://www.php.net/downloads.php

来源:国家信息安全漏洞库

本站系本网编辑转载,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责。如涉及作品内容、凯发娱乐的版权和其它问题,请在30日内与本网联系,我们将在第一时间删除内容![声明]本站文章凯发娱乐的版权归原作者所有 内容为作者个人观点 本站只提供参考并不构成任何投资及应用建议。本站拥有对此声明的最终解释权。

二维码.png



网站地图