

阿里云近期推送了tp5的缓存函数漏洞短信,导致了tp5用户的一阵恐慌,在阿里的先知论坛一位网友对tp5作了测试,本该是技术交流的事情,结果阿里云对所有的tp用户进行了短信通知。 我也有几个站用的是tp,因此第一时间想了解是怎么回事! 这是阿里云提供的说明 ThinkPHP是一个开源、快速、兼容而且简单的轻量级国产PHP开发框架,由于ThinkPHP简洁实用、出色的性能和至简的代码,成为国内站长或企业网站使用较多的web框架。 近期,国内安全研究人员发现ThinkPHP在使用缓存的条件下,由于缓存函数设计存在缺陷,恶意人员可以利用该漏洞实现远程Getshell,从而获取网站管理权限,导致网站应用存在一定的安全风险。
然而,真相是怎样的呢? 作为thinkphp官方并未承认过此漏洞,因为在布署的时候只有public是对外访问,还有很多前提。作为thinkphp的作者流年大神,他确是这样说的。因此,大家不必恐慌。
以下是流年大神地针对此漏洞的回复: 几个前提: 1、缓存使用文件方式并且缓存目录暴露在web目录下面 2、攻击者要能猜到开发者使用的缓存key TP5的缓存目录并非暴露在web目录下面 怎么执行? TP3早就过了官方的维护生命周期已经不再更新维护了。 再说这个处理方案也有失偏颇啊 违背缓存数据的一致性。 可能你觉得是技术交流 但这样的交流被阿里云利用了, 这个漏洞经过阿里云的两次推送 波及较大。会造成很多的新人和用户的恐慌,官方从来没有承认这个漏洞,也无需要任何的修正补丁,我们需要给很多反馈的用户解释。 再来回答你的问题 就算源代码泄露,TP3.2本身就提供了参数设置 TP5.0只要按照官方的部署方案部署 哪里来的问题? 框架提供了机制,开发人员什么都不处理或者不使用正确的方法就做产品 这到底是产品(网站)的漏洞还是框架的漏洞?你用PHP写的网站有漏洞你会说PHP有漏洞么?你用TP开发的网站有漏洞 就说是框架有漏洞?有很多白帽子这点界限都分不清楚,不是说你能本地重现就是漏洞了,就算你能远程重现那也是某个网站有问题。
|