关于基于nginx+php组建的网站上传图片漏洞的修补方法

所属分类: 网站运营 / 建站经验 阅读数: 93
收藏 0 赞 0 分享
使用nginx+php组建的网站只要允许上传图片就可能被黑客入侵,直到5.21日凌晨,nginx尚未发布修复该漏洞的补丁;已经有一些网站被黑了,管理员速修复!

国内顶级安全团队80sec于5.20日下午6点发布了一个关于nginx的漏洞通告,由于该漏洞的存在,使用nginx+php组建的网站只要允许上传图片就可能被黑客入侵,直到5.21日凌晨,nginx尚未发布修复该漏洞的补丁;已经有一些网站被黑了,管理员速修复!


根据Netcraft的统计,直到2010年4月,全球一共有1300万台服务器运行着nginx程序;非常保守的估计,其中至少有600万台服务器运行着nginx并启用了php支持;继续保守的估计,其中有1/6,也就是100万台服务器允许用户上传图片。有图有真相。


 


没错,重申一次,由于nginx有漏洞,这100万台服务器可能通过上传图片的方法被黑客轻易的植入木马。植入木马的过程也非常简单,就是把木马改成图片上传就是了,由于危害非常大,就不说细节了。


说了那么多,我想大家对80sec这个顶级安全团队比较好奇吧,素包子简单介绍一下。


80sec团队由一群年轻、充满活力、充满体力、充满激情、富有创造力的未婚dota男组成,他们均在各大互联网公司从事信息安全工作,他们的口号是know it then hack it,素包子非常认同这个观点:“我们只要非常熟悉一个事物,就有可能客观的发现它的不足之处,同时我们也能的发现该事物的优点”。


下面介绍一下他们的丰功伟绩,他们曾发现IIS、IE、FireFox、Maxthon、世界之窗、PHPWind、DeDeCMS、QQ mail、QuarkMail、EXTMail等软件的漏洞,可见硕果累累。


既然介绍了80sec,就不得不介绍另外一个非常专注WEB安全的顶级安全团队80vul,该团队同样也是由80后的男童鞋组成(90后表示压力很大:p),他们也发现了大量WEB APP的安全漏洞,例如IE、Gmail、wordpress、PHPWind、DISCUZ、MYBB等。


据说黑客已经在行动了;安全人员、系统管理人员、行动起来吧,赶紧修复该漏洞;最好不要有侥幸心理,否则下一个被黑客入侵的可能就是你的网站。根据80sec安全公告的描述,临时修复方法如下,可3选其一。


1、设置php.ini的cgi.fix_pathinfo为0,重启php。最方便,但修改设置的影响需要自己评估。


2、给nginx的vhost配置添加如下内容,重启nginx。vhost较少的情况下也很方便。


 

if ( $fastcgi_script_name ~ \..*\/.*php ) {
return 403;
}

 


3、禁止上传目录解释PHP程序。不需要动webserver,如果vhost和服务器较多,短期内难度急剧上升;建议在vhost和服务器较少的情况下采用。

更多精彩内容其他人还在看

美国Inmotion主机的购买及续费教程

这篇文章主要介绍了美国Inmotion主机的购买及续费教程,90天内无条件全额退款是Inmotion Hosting最为著名的一大特色,需要的朋友可以参考下
收藏 0 赞 0 分享

网站建立前怎么办?企业网站建立前本身有哪些问题被忽略?

网站是需要运营的,在运营过程中有一个重要的点就是营销,而网站的营销大多数朋友采用的就是竞价或者优化。那么网站建立前怎么办?企业网站建立前本身有哪些问题被忽略?下面我们就来看看吧
收藏 0 赞 0 分享

移动端网站页面调试的一些经验分享

这篇文章主要介绍了移动端网站页面调试的一些经验分享,包括远程调试以及针对iOS和Android平台的具体调试方法,干货十足,需要的朋友可以参考下
收藏 0 赞 0 分享

使用Google CDN导致网站页面无法加载的问题解决

这篇文章主要介绍了使用Google CDN导致网站页面无法加载的问题解决,由于谷歌在国内的访问原因,使得很多内置使用Google CDN的产品影响网站的访问,需要的朋友可以参考下
收藏 0 赞 0 分享

网站如何进行改版更好些 网站改版注意事项详情解答

为了应对客户的需求和当下网友们的审美观,很多网站都会在后期进行改版,网站改版期如果做的不过,那么对整个网站就是伤筋动骨的大事了,那么,如何进行网站改版?以及网站改版需要注意哪些事情呢?对此,本文小编就为大家介绍网站改版的详细注意事项
收藏 0 赞 0 分享

美国Hostigation的VPS主机购买管理及评测完全攻略

这篇文章主要介绍了美国Hostigation的VPS主机购买管理及评测完全攻略,Hostigation中用户可以选择KVM或者OpenVZ虚拟机下的服务器,这一点比较难得,需要的朋友可以参考下
收藏 0 赞 0 分享

网站分类目录的赚钱模式有哪些?网站分类目录站点的五种盈利模式分析

近些年网站分类目录站点很受个人建站喜欢,主要因为运营维护不需要花费太大精力,推广简单,外链自然增长,PR值很容易提升,还有盈利渠道简单多样等等,那么网站分类目录的赚钱模式有哪些?本文提供网站分类目录站点的五种盈利模式分析供大家了解,希望对大家有所帮助
收藏 0 赞 0 分享

知乎社区如何保持用户高粘性?

知乎是一个真实的网络问答社区,帮助你寻找答案,分享知识,当下知乎已经从一个小众的极客社区成长为了拥有1700万注册用户的庞大社区,那么知乎是如何做到这些的呢?下面就分析一下
收藏 0 赞 0 分享

如何购买模板?防范购买模板上当受骗的几个方面

于是很多站长开始选择第三条路,那就是购买一些定制化的模板,可是不幸的是,这些采购者往往会遭遇各种各样的陷阱,有些所谓的个性化模板已经被很多人倒转了几手,而且内部还存在着很多的缺陷,买回来也难以使用。所以为了防范自己上当受骗,就需要从下面几个方面来防范
收藏 0 赞 0 分享

简单总结Hadoop和Spark集群技术的不同点

这篇文章主要介绍了简单总结Hadoop和Spark集群技术的不同点,一般情况下人们普遍认为Spark的性能要比Hadoop好很多,需要的朋友可以参考下
收藏 0 赞 0 分享
查看更多