ThinPHP <6.0.14 远程命令执行漏洞
漏洞描述
ThinkPHP 是一套基于PHP的、开源的、轻量级Web应用程序开发框架。
ThinkPHP 受影响版本在开启多语言功能时,能通过 get 参数、header、cookie 等位置传入恶意参数,实现目录穿越和文件包含,当用 pearcmd 文件包含我们传入的参数,就可以实现命令执行。
漏洞名称 | ThinPHP <6.0.14 远程命令执行漏洞 |
---|---|
漏洞类型 | 命令注入 |
发现时间 | 2022-12-09 |
漏洞影响广度 | 广 |
MPS编号 | MPS-2022-67281 |
CVE编号 | - |
CNVD编号 | - |
影响范围
topthink/framework@(-∞, 6.0.14)
修复方案
将组件 topthink/framework 升级至 6.0.14 及以上版本
参考链接
https://www.oscs1024.com/hd/MPS-2022-67281
情报订阅
OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:
https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见:
https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
OAuthApp v1.12.9 更新 | 前端发布工具
OAuthApp 是一个前端发布工具,用于快速开发前端网页项目,并发布到服务器。 具有引入脚本库就能使用服务端API在线发布H5,数据独立存储的特性 更新内容: 1,新增统计分析页面,可查看应用新增用户、接口用量分析,接口日志 2,修复排行榜、消息接口上传文件返回路径错误问题 3,新增文件存储空间用量展示 4,修复了文件存储页面,系统文件夹也显示 重命名按钮、删除按钮 部分截图: 相关链接: 网址:https://www.oauthapp.com/ 文档:https://web.oauthapp.com/4/docs
- 下一篇
Eclipse Vert.x 4.3.6 发布,微服务开发框架
Eclipse Vert.x 是一个微服务开发框架,基于事件和异步,依托于全异步 Java 服务器 Netty,并扩展了很多其他特性,以其轻量、高性能、支持多语言开发而备受开发者青睐。 Vert.x 4.3.6 现已发布,此版本主要是修复在 4.3.5 中发现的错误。 vert.x 将 HTTP headers 和 response body 添加到 WebSocket upgrade rejected exception 支持服务器上 server name indication (sni)的 SSL handshake 超时 链接 Graphql java 文档 vertx-service-proxy 将 classifier 处理器添加到 maven vertx-codegen vertx-sql-client 为 Tuple.of 添加类型检测 vertx-web Cherrypick/issues/allow 支持多个正则表达式 支持 CORS 中的多个正则表达式以允许下游项目保留其配置 尝试在 cors 中允许多个正则表达式 vertx-hazelcast 升级到 Haze...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- Red5直播服务器,属于Java语言的直播服务器
- CentOS7设置SWAP分区,小内存服务器的救世主
- CentOS7安装Docker,走上虚拟化容器引擎之路
- SpringBoot2编写第一个Controller,响应你的http请求并返回结果
- CentOS关闭SELinux安全模块
- CentOS7,CentOS8安装Elasticsearch6.8.6
- Jdk安装(Linux,MacOS,Windows),包含三大操作系统的最全安装
- Linux系统CentOS6、CentOS7手动修改IP地址
- Windows10,CentOS7,CentOS8安装MongoDB4.0.16
- CentOS8安装Docker,最新的服务器搭配容器使用