亚洲精品日韩欧美_欧美二区乱c少妇_中文字幕日韩在线播放_日韩不卡中文字幕

English |
  • 美國VPS主機推薦
  • |
  • 代購服務
  • |
  • 10美元以下VPS
  • |
  • VPS新手指南/教程
  • |
  • 留言板
  • |
  • 關于
  • | 登錄 |

    再提供一種解決Nginx文件類型錯誤解析漏洞的方法

    2010年05月22日 上午 | 作者:VPS偵探

    昨日,80Sec 爆出Nginx具有嚴重的0day漏洞,詳見《Nginx文件類型 錯誤解析漏洞》。只要用戶擁有上傳圖片權限的Nginx+PHP服務器,就有被入侵的可能。

    其實此漏洞并不是Nginx的漏 洞,而是PHP PATH_INFO的漏洞,詳見:http://bugs.php.net/bug.php?id=50852&edit=1

    例如用戶上傳了一張照片,訪問地址為http://www.domain.com/images/test.jpg,而test.jpg文件內的內 容實際上是PHP代碼時,通過http://www.domain.com/images/test.jpg/abc.php就能夠執行該文 件內的PHP代碼。

    網上提供的臨時解決方法有:

    方法①、修改php.ini,設置 cgi.fix_pathinfo = 0;然后重啟php-cgi。此修改會影響到使用PATH_INFO偽靜態的應用,例如我以前博文的URL:http://blog.s135.com/read.php/348.htm 就不能訪問了。

    方法②、在nginx的配置文件添加如下內容后重啟:if ( $fastcgi_script_name ~ \..*\/.*php ) {return 403;}。該匹配同樣會一并干掉類似“/read.php/348.htm”的URI。

    方法③、對于存儲圖片的location{...},或虛擬主機server{...},只允許純靜態訪問,不配置PHP訪問。例如在金山逍遙網論壇、 SNS上傳的圖片、附件,會傳送到專門的圖片、附件存儲服務器集群上(pic.xoyo.com),這組服務器提供純靜態服務,無任何動態PHP配置。各 大網站幾乎全部進行了圖片服務器分離,因此Nginx的此次漏洞對大型網站影響不大。


    本人再提供一種修改 nginx.conf配置文件的臨時解決方法,兼容“http://blog.s135.com/demo/0day/phpinfo.php/test” 的PATH_INFO偽靜態,拒絕“http://blog.s135.com/demo/0day/phpinfo.jpg/test.php” 的漏洞攻擊:

    location ~* .*\.php($|/)
    {
    if ($request_filename ~* .*\.php$) {
    set $is_path_info '0';
    }
    if (-e $request_filename) {
    set $is_path_info '1';
    }
    if ($is_path_info ~ '0') {
    return 403;
    }

    fastcgi_pass??127.0.0.1:9000;
    fastcgi_index index.php;
    include fcgi.conf;
    }

    也可將以下內容寫在 fcgi.conf文件中,便于多個虛擬主機引用:

    if ($request_filename ~* .*\.(php|php5)$) {
    set $is_path_info '0';
    }
    if (-e $request_filename) {
    set $is_path_info '1';
    }
    if ($is_path_info ~ '0') {
    return 403;
    }

    fastcgi_param??GATEWAY_INTERFACE??CGI/1.1;
    fastcgi_param??SERVER_SOFTWARE????nginx;

    fastcgi_param??QUERY_STRING?????? $query_string;
    fastcgi_param??REQUEST_METHOD???? $request_method;
    fastcgi_param??CONTENT_TYPE?????? $content_type;
    fastcgi_param??CONTENT_LENGTH???? $content_length;

    fastcgi_param??SCRIPT_FILENAME????$document_root$fastcgi_script_name;
    fastcgi_param??SCRIPT_NAME????????$uri;
    fastcgi_param??REQUEST_URI????????$request_uri;
    fastcgi_param??DOCUMENT_URI?????? $document_uri;
    fastcgi_param??DOCUMENT_ROOT??????$document_root;
    fastcgi_param??SERVER_PROTOCOL????$server_protocol;

    fastcgi_param??REMOTE_ADDR????????$remote_addr;
    fastcgi_param??REMOTE_PORT????????$remote_port;
    fastcgi_param??SERVER_ADDR????????$server_addr;
    fastcgi_param??SERVER_PORT????????$server_port;
    fastcgi_param??SERVER_NAME????????$server_name;

    # PHP only, required if PHP was built with --enable-force-cgi-redirect
    fastcgi_param??REDIRECT_STATUS????200;

    轉載自:http://blog.s135.com/nginx_0day/

    >>轉載請注明出處:VPS偵探 本文鏈接地址:http://m.0794baidu.com/manage/path_info-securit-bug.html
    VPS偵探推薦:
    遨游主機VultrLinode搬瓦工LOCVPSKVMLAHOSTKVMHostXen80VPS美國VPS主機,國內推薦騰訊云阿里云

    發表評論

    *必填

    *必填 (不會被公開)

    評論(一條評論)

    1. wwwawww說道:

      事實上這種修補并不完整。利用配置正則匹配的方式去限制他,而不是從根本上解決,完全可以被繞過規則。

    主站蜘蛛池模板: 国产精品免费视频久久久| 91精品久久久久久久久| 精品视频在线观看| 91av在线播放| 国产噜噜噜噜噜久久久久久久久| 日本不卡一区二区三区在线观看| 国产精品久久久999| 国产精品永久免费在线| 久久全国免费视频| 日本免费高清一区二区| 日韩亚洲精品电影| 91精品国产综合久久久久久蜜臀 | 日本不卡一区| 五月天亚洲综合情| 国产成人一区三区| 国产乱子伦精品| 国产精品一区二区a| 国产一区高清视频| 精品日本一区二区三区在线观看| 久久久无码中文字幕久...| 免费无遮挡无码永久视频| 欧美激情综合色| 热久久精品国产| 欧美日韩精品免费观看视一区二区 | 国产精品三级在线| 国产欧美欧洲在线观看| 国产中文欧美精品| 国产免费一区| 国产精品日韩在线一区| 国产精品久久网| 91久久大香伊蕉在人线| 一本一道久久久a久久久精品91| 亚洲最大av在线| 欧美日韩精品中文字幕一区二区| 欧美在线中文字幕| 久久精品五月婷婷| 国产精品一区免费观看| 国产日韩亚洲欧美| 精品久久久久亚洲| 国产成人精品a视频一区www| 亚洲福利av|