当前位置:主页>产 业>业界新闻>

CNNVD关于PHP输入验证安全漏洞的通报

  近日,国家信息安全漏洞库(CNNVD)收到关于PHP输入验证安全漏洞(CNNVD-201805-054、CVE-2018-10547 )情况的报送。成功利用漏洞的攻击者,可在用户不知情的情况下,在该用户浏览器中执行任意代码。PHP 5.6.36之前的版本,7.0.27之前的7.0.x版本,7.1.13之前的7.1.x版本,7.2.1之前的7.2.x等版本均受漏洞影响。目前,PHP官方已经发布新版本修复了该漏洞,建议用户及时确认是否受到漏洞影响,尽快采取修补措施。
 


 

  一、漏洞介绍

PHP(PHP:Hypertext Preprocessor,PHP:超文本预处理器)是PHP Group和开放源代码社区共同维护的一种开源的通用计算机脚本语言。该语言主要用于Web开发,支持多种数据库及操作系统。

PHP中的PHAR 404和PHAR 403错误页面存在输入验证安全漏洞,该漏洞源于程序没有过滤用户的输入,通过URI地址访问PHAR程序触发404或403错误后,可以执行反射性跨站脚本攻击,进而通过用户浏览器,执行任意代码。

  二、危害影响

利用该漏洞,攻击者可以进行劫持用户浏览器会话、植入传播恶意代码等网络攻击,可能会造成用户账号被盗取、用户隐私泄露等危害。该漏洞涉及了多个版本,PHP 5.6.36之前的版本,7.0.27之前的7.0.x版本,7.1.13之前的7.1.x版本,7.2.1之前的7.2.x版本均受漏洞影响。

  三、修复建议

目前,PHP官方已经发布新版本修复了该漏洞,建议用户及时确认是否受到漏洞影响,尽快采取修补措施。具体措施如下:

  建议所有PHP5.6用户更新到5.6.36、PHP7.0用户更新到7.0.30、PHP7.1用户更新到7.1.17、PHP7.2用户更新到7.2.5。

PHP官方更新地址:http://www.php.net/downloads.php

本通报由CNNVD技术支撑单位——北京启明星辰信息安全技术有限公司、北京神州绿盟信息安全科技股份有限公司提供支持。

CNNVD将继续跟踪上述漏洞的相关情况,及时发布相关信息。如有需要,可与CNNVD(cnnvd@itsec.gov.cn)联系。

(责任编辑:安博涛)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

Facebook管理层大变动 新增区块链团队

Facebook管理层大变动 新增区块链团队

北京时间5月9日凌晨消息,本周二,外媒报道称,Facebook在本周进行了自创办以来的最大...[详细]

利用威胁情报解决五大安全运营挑战

利用威胁情报解决五大安全运营挑战

“如果没有将知识付诸实践,那么它将毫无价值”,这句话如今用在威胁情报身上也是再合...[详细]

打破国外垄断 中国拿下一项“制芯”关键技

打破国外垄断 中国拿下一项“制芯”关键技术

PM2.5,是大家很熟悉的微小颗粒物,直径小于或等于2.5微米。但我们研制这种制造芯片的...[详细]

手机App“直连央行征信”不靠谱 易被盗用信

手机App“直连央行征信”不靠谱 易被盗用信息

最近一年,一些手机App开始在朋友圈卖力推广,号称不用跑银行排队等候,在手机上下载...[详细]

为什么说公共交通是网络攻击的下一个主要目

为什么说公共交通是网络攻击的下一个主要目标

网络攻击工具和方法的不断改进,让特定行业沦为了网络安全重灾区,安全事件的数量和严...[详细]

返回首页 返回顶部