• <sub id="pqc61"><p id="pqc61"></p></sub><sub id="pqc61"></sub>
    在线精品视频一区二区,亚洲中文字幕无码一久久区,正在播放肥臀熟妇在线视频,国内精品视频一区二区三区八戒 ,国产毛片三区二区一区,国产精品一区中文字幕,丰满少妇被猛烈进出69影院,国产成人无码
    您正在使用IE低版瀏覽器,為了您的雷峰網(wǎng)賬號安全和更好的產(chǎn)品體驗,強烈建議使用更快更安全的瀏覽器
    此為臨時鏈接,僅用于文章預(yù)覽,將在時失效
    政企安全 正文
    發(fā)私信給靈火K
    發(fā)送

    0

    PHP框架Lavarel被發(fā)現(xiàn)存在高危漏洞

    本文作者: 靈火K 2019-01-31 14:35
    導(dǎo)語:Laravel因框架配置不當(dāng)導(dǎo)致敏感數(shù)據(jù)泄露。

    1月31日,白帽匯安全研究院發(fā)現(xiàn)了一個非常流行的PHP框架Laravel,因其配置不當(dāng)會泄露MySQL,Redis,Elastic,Mongodb,neo4j,postgresql,SQLServer,Oracle,F(xiàn)irebird,sqlite,mail賬號密碼和APP_KEY等敏感信息。

    PHP框架Lavarel被發(fā)現(xiàn)存在高危漏洞

    雷鋒網(wǎng)得知,相比其他的PHP框架Laravel具有了一套高級的PHP ActiveRecord實現(xiàn) -- Eloquent ORM,比較適合應(yīng)用各種開發(fā)模式,其集合了php比較新的特性以及各種各樣的設(shè)計模式,比如Ioc 容器,依賴注入等。

    目前來看,Laravel的使用者大多聚集在國外,國內(nèi)更多采用的是ThinkPHP框架。盡管如此,在國內(nèi)Laravel也受到政府級企業(yè)的青睞,比如:北京市稅務(wù)局、銅山區(qū)政協(xié)、天津農(nóng)學(xué)院等。

    據(jù)FOFA系統(tǒng)最新數(shù)據(jù)顯示,全球范圍內(nèi)共有369333個開放服務(wù)。美國使用數(shù)量最多,共有145372臺,中國第二,共有27534臺,德國第三,共有19436臺,新加坡第四,共有17070臺。

    在中國,浙江使用Laravel框架服務(wù)器數(shù)量最多,共有17188臺;北京第二,共有5612臺,廣東第三,共有1046臺,上海第四,共有891臺,山東第五,共有820臺。

    PHP框架Lavarel被發(fā)現(xiàn)存在高危漏洞

    通過上述情況,黑客能夠通過高危漏洞利用mysql寫入木馬進行脫庫處理,設(shè)置在服務(wù)器端植入后門,亦或利用數(shù)據(jù)庫進行跳板入侵內(nèi)網(wǎng)服務(wù)器。受到攻擊之后,該應(yīng)用的絕對路徑、session、mysql賬號密碼、郵箱賬號密碼、redis密碼都暴露在了前端,對于政府級別應(yīng)用而言該漏洞很有可能造成國家級機密的泄露問題。

    在泄露的信息中,MySQL占很大一部分。其中有阿里云MySQL服務(wù)器、亞馬遜云MySQL服務(wù)器、其他云廠商MySQL服務(wù)器,以及的自建的MySQL服務(wù)器。

    修復(fù)建議:

    1、關(guān)閉laravel配置文件中的調(diào)試功能,在.env文件中找到APP_DEBUG=true,將true改為false。

    2、在根目錄下添加.htaccess文件,僅限Apache,可以禁止直接訪問127.0.0.1/laravel/.env,內(nèi)容如下:

    ``` RewriteEngine on RewriteRule ^$ public/ [L] RewriteRule (.*) public/$1 [L]

    ```

    文章來源:白帽匯

    分享:
    相關(guān)文章

    資深編輯

    我就是我,是顏色不一樣的焰火~
    當(dāng)月熱門文章
    最新文章
    請?zhí)顚懮暾埲速Y料
    姓名
    電話
    郵箱
    微信號
    作品鏈接
    個人簡介
    為了您的賬戶安全,請驗證郵箱
    您的郵箱還未驗證,完成可獲20積分喲!
    請驗證您的郵箱
    立即驗證
    完善賬號信息
    您的賬號已經(jīng)綁定,現(xiàn)在您可以設(shè)置密碼以方便用郵箱登錄
    立即設(shè)置 以后再說
    主站蜘蛛池模板: 成人午夜伦理在线观看| 欧美一区二区人人喊爽| 最新亚洲人成网站在线观看| 中文字幕日本最新乱码视频| 亚洲成AV人片在线观看麦芽| 最新免费视频一区二区三区 | 国产VA在线视频观看| 亚洲日韩操| 九月丁香婷婷综合在线| 99国产精品自在自在久久| 日韩一区二| 永久免费在线观看蜜桃视频| 一区二区三区放荡人妻| 少妇无套内射中出视频| 精品国产乱码久久久久久1区2区| 在线综合网| 中文字幕熟女人妻偷伦| 天堂www在线中文| 最新色站| 亚洲人人人| 国产精品亚洲色婷婷99久久精品| 亚洲一区二区日韩综合久久| 亚洲日韩国产精品第一页一区| 久久久亚洲一区二区三区| 性刺激的大陆三级视频| 无码国产精品成人| 色综合激情丁香七月色综合 | 一本久道久久综合多人| 国产精品麻豆中文字幕| 熟女荡漾在线| 九九国产视频| 青青青在线视频国产| 色综合视频一区二区三区| 一区二区三区四区五区自拍| 国产sm调教折磨视频| aⅴ亚洲 日韩 色 图网站 播放| 九一色色里| 亚洲综合91社区精品福利| 国产高清精品免费在线| 99国产在线视频| 亚洲24小时在线免费视频网站|