首页 资讯 安全 查看内容

阿里云曝光ThinkPHP缓存漏洞 为何官方不承认此漏洞

2017-8-29 18:23 |来自: 互联网 3087 0

摘要: 阿里云近期推送了tp5的缓存函数漏洞短信,导致了tp5用户的一阵恐慌,在阿里的先知论坛一位网友对tp5作了测试,本该是技术交流的事情,结果阿里云对所有的tp用户进行了短信通知。我也有几个站用的是tp,因此第一时间 ...

阿里云近期推送了tp5的缓存函数漏洞短信,导致了tp5用户的一阵恐慌,在阿里的先知论坛一位网友对tp5作了测试,本该是技术交流的事情,结果阿里云对所有的tp用户进行了短信通知。

我也有几个站用的是tp,因此第一时间想了解是怎么回事!

这是阿里云提供的说明

ThinkPHP是一个开源、快速、兼容而且简单的轻量级国产PHP开发框架,由于ThinkPHP简洁实用、出色的性能和至简的代码,成为国内站长或企业网站使用较多的web框架。

近期,国内安全研究人员发现ThinkPHP在使用缓存的条件下,由于缓存函数设计存在缺陷,恶意人员可以利用该漏洞实现远程Getshell,从而获取网站管理权限,导致网站应用存在一定的安全风险。

然而,真相是怎样的呢?

作为thinkphp官方并未承认过此漏洞,因为在布署的时候只有public是对外访问,还有很多前提。作为thinkphp的作者流年大神,他确是这样说的。因此,大家不必恐慌。

以下是流年大神地针对此漏洞的回复:

几个前提:

1、缓存使用文件方式并且缓存目录暴露在web目录下面

2、攻击者要能猜到开发者使用的缓存key

TP5的缓存目录并非暴露在web目录下面 怎么执行?

TP3早就过了官方的维护生命周期已经不再更新维护了。

再说这个处理方案也有失偏颇啊 违背缓存数据的一致性。

可能你觉得是技术交流 但这样的交流被阿里云利用了, 这个漏洞经过阿里云的两次推送 波及较大。会造成很多的新人和用户的恐慌,官方从来没有承认这个漏洞,也无需要任何的修正补丁,我们需要给很多反馈的用户解释。

再来回答你的问题 就算源代码泄露,TP3.2本身就提供了参数设置 TP5.0只要按照官方的部署方案部署 哪里来的问题?

框架提供了机制,开发人员什么都不处理或者不使用正确的方法就做产品 这到底是产品(网站)的漏洞还是框架的漏洞?你用PHP写的网站有漏洞你会说PHP有漏洞么?你用TP开发的网站有漏洞 就说是框架有漏洞?有很多白帽子这点界限都分不清楚,不是说你能本地重现就是漏洞了,就算你能远程重现那也是某个网站有问题。

本文出处: http://www.toutiao.com/i6459534014494540302/
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部