ThinkPHP开发框架命令执行漏洞通告

admin 2022年12月9日16:30:21评论46 views字数 1434阅读4分46秒阅读模式

ThinkPHP开发框架命令执行漏洞通告

ThinkPHP开发框架命令执行漏洞通告

ThinkPHP开发框架

命令执行漏洞通告

四叶草安全应急响应团队

ThinkPHP开发框架命令执行漏洞通告



ThinkPHP开发框架命令执行漏洞通告



1

漏洞背景

近日,四叶草安全应急响应团队监测到ThinkPHP开发框架命令执行漏洞的相关漏洞情报。攻击者可以通过此漏洞实现任意命令执行,导致系统被攻击与控制。


ThinkPHP是一个免费开源的,快速、简单的面向对象的轻量级PHP开发框架 ,创立于2006年初,遵循Apache2开源协议发布,是为了敏捷WEB应用开发和简化企业应用开发而诞生的。并且拥有众多的原创功能和特性,在社区团队的积极参与下,在易用性、扩展性和性能方面不断优化和改进,已经成长为国内最领先和最具影响力的Web应用开发框架,众多的典型案例确保可以稳定用于商业以及门户级的开发。

ThinkPHP开发框架命令执行漏洞通告






详情信息

ThinkPHP开发框架命令执行漏洞通告

1

漏洞详情

Thinkphp在开启LoadLangPack多语言功能时,能够根据URL参数、请求头、cookie等位置传入参数,直接导致跨目录的文件包含漏洞;在存在其他扩展模块或者代码的情况下,可以进行进一步利用,例如支持pear拓展时,可以执行任意代码。


2

漏洞影响范围

版本小于6.0.14

版本小于5.1.42

3

修复建议

当前官方已发布受影响版本的对应补丁,建议受影响的用户获取官网V6.0.14或者V5.1.42的补丁包,进行升级即可。


链接如下:

https://github.com/top-think/framework/releases/tag/v6.0.14

https://github.com/top-think/framework/releases/tag/v5.1.42


4

产品解决方案

四叶草安全Web应用动态防护系统是基于新一代动态防护理念的Web应用防护系统。

ThinkPHP开发框架命令执行漏洞通告

产品基于对目前攻防形势和攻防手段的认知,分析攻击特性,提炼攻击规律,针对网络攻击各阶段形成从事前预测、事中防护到事后溯源的全流程全周期防御理念。


此产品目前已具备支持此漏洞的防护请及时更新产品特征库或联系产品区域负责人获取对应升级包。


若需了解更多产品信息或有相关业务需求,可扫码移步至官网:

ThinkPHP开发框架命令执行漏洞通告

https://www.seclover.com/



5

参考链接

https://www.kancloud.cn/manual/thinkphp6_0/1037637

https://tttang.com/archive/1865/

https://www.php.net/manual/en/install.pecl.pear.php

https://github.com/top-think/framework/commit/c4acb8b4001b98a0078eda25840d33e295a7f099

6

应急支持

如需应急支持,请联系四叶草安全应急响应团队。

联系电话: 400-029-4789



ThinkPHP开发框架命令执行漏洞通告


文|四叶草安全应急响应团队


四叶草安全

四叶草安全专注于为客户提供网络信息化安全服务,致力于帮助用户先于黑客发现并及时解决安全问题,是国内外安全检测(监测)领域的领军企业。


凭借着在网络安全领域的专注与创新,为客户提供更专业的网络安全解决方案、网络安全产品、安全应急响应服务、网络安全认证培训、安全赛事技术支撑等。业务范围覆盖政府、运营商、互联网、教育、金融、能源、企业等。

四叶草安全

地址:西安市高新区软件新城云汇谷C2 17层
电话:400-029-4789
官网:www.seclover.com
邮箱:support@seclover.com

ThinkPHP开发框架命令执行漏洞通告

原文始发于微信公众号(四叶草安全):ThinkPHP开发框架命令执行漏洞通告

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年12月9日16:30:21
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   ThinkPHP开发框架命令执行漏洞通告https://cn-sec.com/archives/1455811.html

发表评论

匿名网友 填写信息