首页 >知识讲堂 >网站建设知识>nginx+php搭建网站存在严重图片上传漏洞

nginx+php搭建网站存在严重图片上传漏洞

2021-01-06 14:46:01 阅读(205 评论(0)

使用nginx 只要允许上传图片,php建立的网站就可能被黑客入侵。直到5月21日凌晨,nginx才发布修复漏洞的补丁;有些网站被黑客攻击,管理员很快就会修复它们!5月20日下午6点,国内顶级安全团队80sec发布了nginx漏洞通知。由于漏洞的存在,使用nginx 只要允许上传图片,php建立的网站就可能被黑客入侵。直到5月21日凌晨,nginx才发布修复漏洞的补丁;有些网站被黑客攻击,管理员很快就会修复它们!据Netcraft统计,直到2010年4月,全球共有1300万台服务器运行nginx程序;据保守估计,至少有600万台服务器运行nginx并启用php支持;继续保守估计,其中1/6,即100万台服务器允许用户上传图片。有图有真相。 是的,重申一下,由于nginx存在漏洞,这100万台服务器可能很容易被黑客通过上传图片植入木马。植入木马的过程也很简单,就是把木马换成图片上传,因为危害很大,就不说细节了。说了这么多,我想大家都很好奇80sec这个顶级安全团队。简单介绍一下素包子。80sec团队由一群年轻、精力充沛、体力充沛、充满激情和创造力的未婚dota男性组成。他们都在各大互联网公司从事信息安全工作。他们的口号是knowithenhackit。素食馒头非常同意这一观点:“只要我们对一件事非常熟悉,我们就可以客观地发现它的缺点,我们也可以发现它的优点。”。让我们介绍一下他们的伟大成就。他们发现IIS、IE、FireFox、Maxthon、世界之窗、PHPWind、DeDeCMS、QQmail、QuarkMail、EXTMail等软件的漏洞,可见硕果累累。既然介绍了80sec,就不得不介绍另一个非常专注于WEB安全的顶级安全团队80vul。这个团队也由80后的男鞋组成(90后说压力很大:p),他们还发现了大量的WEBAPP安全漏洞,如IEBAPP、Gmail、wordpress、PHPWind、DISCUZ、MYBB等。据说黑客已经在行动了;安全人员、系统管理人员、行动,迅速修复漏洞;最好不要冒险,否则下一个被黑客入侵的可能是你的网站。根据80sec安全公告的描述,临时修复方法如下,可选择其中一种。1、设置php.ini的cgi.fix_pathinfo为0,重启php。最方便,但修改设置的影响需要自行评估。2、将以下内容添加到nginx的vhost配置中,重启nginx。在vhost较少的情况下也很方便。 if($fastcgi_script_name~\..*\/.*php){return40303;} 3、PHP程序禁止上传目录解释。不需要移动webserver,如果vhost和服务器较多,短期内难度急剧上升;建议在vhost和服务器较少的情况下使用。

以上就是关于nginx+php搭建网站存在严重图片上传漏洞的相关介绍,更多nginx+php搭建网站存在严重图片上传漏洞相关内容可以咨询我们或者浏览页面上的推荐内容。我们将让你对nginx+php搭建网站存在严重图片上传漏洞有更深的了解和认识。

内容来源:网络,以上内容来源于网络,不代表本站观点,如有侵权,请联系删除。

推荐阅读

java开发是做什么的

JAVA主要是用来干什么的?百战程序员IT问题专业解答java是一种面向对象的编程语言现在我们日常使用的很多软件都是java语言开发的。比如安卓上的各种app,界面都是使用java语言写的。当然java最强大的地方还不是写app的界面,而是...查看详情

用什么软件去做市场?市场管理软件排名

对于市场管理软件来说,是一个十分庞大的数据,所做的行业不同所需要的数据就不一样,比如说销售,在销售中,产品的库存销各种数据,还有每日经营数据对比,及时发现商品数据波动等等,那我们今天就盘点一下市场管理软件都有哪些…查看详情

拼车软件哪个好用又便宜 哪个拼车平台比较靠谱

 现在人们的出行方式都越来越多样化了,拼车算是人们常用的一种出行方式,市面上的拼车软件也是有很多的,下面万商云集小编给大家来详细介绍一下拼车软件哪个好用又便宜 哪个拼车平台比较靠谱方面的内容,希望能帮助到大家解…查看详情

营销|没客户电话也能短信联系,这是什么黑科技?

每到618、双十一和双十二你的手机是不是也会经常收到促销短信呢? 短信群发较于传统的推广方式而言算是一种成本低、速度快、阅读量大而且比较“接地气”的宣传方式之一但许多中小企业却…从未接触过活动的内容编辑重要吗?短信…查看详情

杀毒软件排名,这些可以放心用

现在的工作和生活中都会使用电脑,其中的信息也是比较多的,除了公司内部的信息之外,还有个人的一些隐私,如果不小心受到病毒的感染,那么危害不可小视,甚至还会导致信息泄露影响严重,所以杀毒软件的选择很重要,下面就针对于…查看详情

质量管理软件如何选择?这几款值得尝试

产品的质量是一个企业的生存命脉与基础,本所以说企业对于产品的质量,往往是要求比较严格的,而通过使用质量管理软件,则可以很好的进行质量方面的管理和规范的实施,能够让操作变得更为规范,也是针对于产品的设计人员,还有制…查看详情

已失效的专利可不可以转让?

    依据我国相关法律的规定,向专利管理部门申请专利后,经专利管理部门批准,申请人获得专利权,而专利权是可以依法转让的,那么已失效的专利可不可以转让?下面万商云集小编就给大家来介绍一下这方面的详细内容,希望能帮…查看详情

msf是什么文件

1、什么是MSF文件?2、什么是NLB文件?3、什么是LST文件?MSF是流媒体功能的内容格式为.msf,兼容avi等格式是通过专用工具制作内容分为头文件和动画文件用专门的软件打开如新版的暴风影音NLB是Oracle7数据文件LST是列表文...查看详情

新媒体运营怎么自学 怎么学好新媒体运营

  现在新媒体一运营算是比较热门的一个职业,很多人都转行做新媒体,下面万商云集小编给大家来详细介绍下新媒体运营怎么自学 怎么学好新媒体运营这方面的内容。  01内容的价值性  不管是做文章还是做视频,内容最重要的一…查看详情

盘点好用的微信分销系统,适合创业新手

目前做微信分销系统的很多,商家到底应该如何选择一款适合自己的微分销系统呢?市面上主流的分销系统特别多,主流的微信分销系统哪个好大致包括HiShop销客多等等,企业或者创业新手往往不知道如何挑选。1、微巴人人店分销系统人人店微…查看详情

微信小程序定制开发都需要经过哪些流程

微信庞大的流量资源对于做线上营销的人有着巨大的吸引力,各类小程序层出不穷只为能获得一部分资源。想要在数量众多的微信小程序中占据有利的竞争优势,那进行微信小程序定制开发就是很好的选择。如果你对这一领域还不太清楚,不…查看详情

客户端是什么意思啊

  客户端是计算机网络中的一个术语,通常指的是连接到网络的设备或软件,用于与服务器进行通信和交互。客户端一般用于请求服务器上的资源或服务,例如发送电子邮件、下载文件或访问网站等。在互联网上,客户端是与浏览器或移动…查看详情

如何强制删除文件夹

  在计算机使用过程中,经常会遇到一些无法删除的文件夹,这些文件夹可能由于权限问题、病毒感染、损坏等原因导致不能删除。本文将详细介绍如何强制删除文件夹。  一、使用命令行删除文件夹  命令行是Windows操作系统中一个十…查看详情

网站怎样做流量分析

流量对于网站来说非常重要,网站运营的首要目的就是获得流量,但是流量不同价值也不同,我们需要对流量进行分析,通过流量的分析更好的运营我们的网站,流量的分析主要是流量的来源以及流量在网站上的流向两个方面的分析。通常流…查看详情

飞鱼CRM是什么东西?高效低成本的客户管理系统

让用户接触到广告不难,但想要留住客户,产生最大的投放收益却一直是一项难题,飞鱼CRM系统作为一款优秀的客户管理系统,究竟有哪些作用?下面小万就来详细为大家介绍一下究竟飞鱼CRM是什么东西。 飞鱼CRM是什么东西? 飞鱼C...查看详情

首页

产品

万商学院

客户服务

会员中心

当前站点

h

选择站点

全国站成都

一 客户顾问-张三

已为0个客户提供专业互联网服务咨询
  • 手机号码
  • 验证码图形验证码换一张
  • 短信校验码

    电话咨询

    在线咨询