PHP群:95885625 Hbuilder+MUI群:81989597 站长QQ:634381967
    您现在的位置: 首页 > 开发编程 > Laravel教程 > 正文

    Laravel <= 8.4.2 Debug模式 _ignition 远程代码执行漏洞

    作者:admin来源:网络浏览:时间:2021-01-14 11:27:20我要评论
    导读:漏洞描述Laravel 是一个免费的开源 PHP Web 框架,旨在实现的Web软件的MVC架构。2021年1月13日,阿里云应急响应中心监控到国外某安全研...
    漏洞描述

    Laravel 是一个免费的开源 PHP Web 框架,旨在实现的Web软件的MVC架构。2021年1月13日,阿里云应急响应中心监控到国外某安全研究团队披露了 Laravel <= 8.4.2 存在远程代码执行漏洞。当Laravel开启了Debug模式时,由于Laravel自带的Ignition功能的某些接口存在过滤不严,攻击者可以发起恶意请求,通过构造恶意Log文件等方式触发Phar反序列化,从而造成远程代码执行,控制服务器。漏洞细节已在互联网公开。阿里云应急响应中心提醒 Laravel 用户尽快采取安全措施阻止漏洞攻击。

     

    影响版本

    Laravel 框架 < 8.4.3

    facade ignition 组件 < 2.5.2

     

    安全版本

    Laravel 框架 >= 8.4.3

    facade ignition 组件 >= 2.5.2

     

    安全建议

    建议将 Laravel 框架升级至8.4.3及其以上版本,或者将 facade ignition组件升级至 2.5.2 及其以上版本。

     

    相关链接

    https://github.com/facade/ignition/pull/334

    https://www.ambionics.io/blog/laravel-debug-rce

     

     

     

    云盾WAF已可防护该类漏洞,并提供7天免费漏洞应急服务,为您争取漏洞修复时间,应急开通地址:https://c.tb.cn/I3.XzCtR

    阿里云云安全中心应急漏洞模块已支持对该漏洞一键检测
    阿里云云防火墙已可防御此漏洞攻击

    转载请注明(B5教程网)原文链接:https://b5.mxunkeji.com/content-153-6481-1.html
    相关热词搜索: