18视频在线观看娇喘_色撸撸在线视频_精品视频在线观看_97视频网站入口

網絡事件解讀(2):CVE-2024-4577漏洞之PHP-CGI安全事件

發表日期:2024/09/14 瀏覽次數:

前段時間新出現一個攻擊范圍很廣的漏洞,一些XAMPP服務器受到攻擊。這個攻擊事件是怎么發生的呢?背后的原因以及技術細節是什么呢?本文帶領大家透過這次PHP CGI攻擊事件了解網絡攻擊的背后真相以及相關原理。


1.     常見Web漏洞

Web安全漏洞是Web應用中的一些安全缺陷,可能導致黑客利用來進行一些惡意的網絡活動。常見的安全漏洞有:


SQL注入漏洞

通過將惡意的SQL代碼插入到應用程序處理的SQL語句中,導致攻擊者可以修改數據庫查詢,從而讀取,修改或者刪除數據。

跨站腳本(XSS)漏洞

跨站腳本漏洞是客戶端代碼注入攻擊,利用Web應用程序對用戶輸入檢查不足的漏洞,將惡意腳本注入到網頁中。當用戶訪問該網頁時候,惡意腳本在用戶的瀏覽器端執行,從而竊取用戶數據。

弱口令漏洞

弱口令漏洞是通常設置容易被別人猜測或被破解工具破解的口令,從而導致泄露敏感信息。

跨站請求偽造(Cross-Site Request Forgery, CSRF

攻擊者功過偽裝成合法用戶發送惡意請求到Web應用,已到達非法授權操作的目的。

目錄遍歷漏洞

目錄遍歷漏洞允許攻擊者通過URL中的特殊字符訪問未授權的目錄和文件,導致敏感信息泄露或系統文件被篡改。

RCE漏洞

RCE漏洞即遠程代碼執行(Remote Code Execution)漏洞,是軟件缺陷導致攻擊者可以在后臺服務器并在上面執行任意代碼。

RCE漏洞是指Web開發中,開發人員使用了一些特殊函數,這些函數以一些字符串作為輸入,功能是將輸入的字符串當做代碼或者命令來執行。當攻擊者可以控制這些函數的輸入時,就產生了RCE漏洞。正如本文接下來要介紹的PHP-CGI漏洞就是這種安全漏洞。


2.     PHP-CGI安全事件

時間:20246

目標:  使用PHP-CGIWeb服務器

結果:  Web服務器受到黑客攻擊,所有的文件都被加密鎖住,黑客在服務器目錄下留下勒索文件Read_Me.html,打開后內容如下:

1.png

3.     CVE-2024-4577漏洞

本次攻擊事件是黑客使用locked勒索病毒,通過利用XAMPPPHP-CGI模式下在六月公布的遠程代碼執行漏洞CVE-2024-4577后對使用低版本的PHP Web服務器發起的典型Day1攻擊。

該漏洞是由DEVCORE團隊發現,PHP-CGI在設計實現時未能考慮Windows平臺的Best-Fit字符編碼轉換特性,使得黑客可以構造特定的請求,繞過安全機制,從而直接在遠程服務器上任意執行代碼。當前主要影響特定語系設置的Windows系統,包括簡體中文(936),繁體中文(950)以及日文(932), 影響的PHP版本包括PHP8.3(<8.3.8)/PHP8.2(<8.2.20)/PHP8.1(<8.1.29)以及其他可能低于PHP8或者已經不維護的版本。


漏洞背景原理

1) PHP CGI

CGI (Common Gateway Interface通用網關接口是通用網關協議,可以將客戶端請求傳給其他程序(如PHP),收集程序的輸出再返回給客戶端。PHP-CGI是用于Web服務器和PHP代碼之間的通信,通常用于PHP 5.x版本。也正是在PHP-CGI模式下爆出了CVE-2012-1823這個安全缺陷。


2) CVE-2012-1823漏洞

2.png
該漏洞不能正確處理缺少=(等號)字符的查詢字符串。根據RFC3875規范,如果查詢字符串缺少未解碼的等號,那么整個查詢字符串應當被視為CGI參數進行傳遞,這給攻擊者帶了注入非法命令行參數的機會,攻擊者可以通過在查詢字符串中添加命令行選項來執行任意代碼。

PHP-CGI的命令行參數如下圖所示:
3.png

那么攻擊者如果利用上述參數去構造RCE攻擊呢?他們需要利用以下參數和配置:

a. -d選項該參數可以通過修改ini條目更改php配置。

b. allow_url_include設置它為on,可以開啟php://inputphp代碼發到服務器并執行。

c. auto_prepend_file指定每個php腳本執行前自動包含的文件,它是全局的,對所有腳本生效。


通過上述參數和配置就可以構造出如下攻擊url:
123.png

攻擊者只需要將自己的php惡意代碼構造到http內容中,就可以發送到服務器上并被執行從而達到攻擊的目的。


3Windows ‘Best-Fit’編碼

PHP后來對上述的CVE-2012-1823漏洞做了修復,只要匹配到上傳參數中沒有=(等號)且第一個字符是-的話,則不會去執行并解析命令行。

Windows ‘Best-Fit’編碼給黑客繞過了這個修復的機會。


Windows系統使用代碼也來支持不同語言和區域的字符編碼,如簡體中文使用代碼頁936來映射字符和計算機的數值。如果用戶輸入了代碼頁中不支持的字符,為了能繼續運行,不能因為無法識別字符而崩潰,Windows使用了Best-Fit這種兼容機制,采用最接近的字符來替換無法識別的字符。

bestfit936顯示如下的映射部分截取圖所示。
123.png

CVE-2024-4577利用了WindowsBest-Fit編碼,使用%ad來替代之前查詢字符串中的- 則可以繞過之前CVE-2012-1833修復中對-的檢測,而Windows在解析的時候,給轉化成-了,從而又重新完成了命令的執行。這也是本次CVE-2024-4577漏洞的根本原因。


新的RCE攻擊的url格式則被構造如下所示:

123.png

4.     CyberFlood漏洞庫抓包示例

PHP CGI安全漏洞公布后,CyberFloodTestCloud漏洞庫中也迅速更新了此漏洞,我們可以利用測試平臺抓包看一下該漏洞的具體信息。  


漏洞的信息描述:
123.png
把漏洞加入CTA測試模板運行后,抓包可以看到Post的構造的URL跟前文一致
123.png

5.  解決方案建議

對于此次安全漏洞,推薦如下一些應對措施但不限于:

  •     升級到最新的版本,目前官方已經發布了PHP版本的更新,修復了漏洞。

  •     加強Web服務器的安全配置,例如限制訪問,使用防火墻規則等。

  •     使用Web應用防火墻(WAF)來增強防護。

  •     建立良好的備份策略,以便在遭受攻擊時快速恢復。

     

本  期為大家介紹了CVE-2024-4577 PHP-CGI漏洞的相關知識及原理,后續我們可以繼續探討一些相關熱點安全問題,歡迎大家關注思博倫技術公眾號。



關鍵字:  漏洞,Web安全,PHP,網絡安全,CVE,CyberFlood,RCE,遠程代碼執行漏洞,TestCloud,病毒



18视频在线观看娇喘_色撸撸在线视频_精品视频在线观看_97视频网站入口
小说区亚洲自拍另类图片专区 | 欧美在线免费视频| 国产精品videosex性欧美| 91丝袜美腿美女视频网站| 国产成人午夜精品5599| 欧美牲交a欧美牲交aⅴ免费下载| 在线观看日韩精品| 日韩精品成人在线观看| 国产乱人伦真实精品视频| 国产成人在线影院| 日本高清免费在线视频| 亚洲国产精品va在线观看黑人| 国产探花在线精品一区二区| 久久亚洲免费| 夜夜爽夜夜爽精品视频| 可以直接看的黄色网址| 日韩av毛片网| 91在线观看一区二区| 韩国三级视频在线观看| 欧美成人精品一区二区| 喷水一区二区三区| 深夜黄色小视频| 亚洲国产高清福利视频| 欧美一区不卡| 日韩一区二区高清视频| 日韩美女一区二区三区四区| 91综合网人人| 欧美国产综合在线| 欧美大黄免费观看| 欧美大片专区| 无码专区aaaaaa免费视频| 日韩欧美久久久| 欧美激情aⅴ一区二区三区| 欧美a级免费视频| 日韩精品一区二区三区四区视频| 91日韩视频| 日韩免费在线观看av| 欧美成人激情免费网| 黄色精品免费| 色七七在线观看| 亚洲人免费视频| 人妖欧美一区二区| 国产精久久久久| 国内精品模特av私拍在线观看| 懂色一区二区三区免费观看| 成年人在线观看av| 国产精品毛片a∨一区二区三区|国| 久久欧美一区二区| 成人在线观看小视频| 国产精品99久久久久久久| 亚洲国产视频一区| 全国精品免费看| 一级全黄肉体裸体全过程| 日韩欧美综合一区| 亚洲一区黄色| 国产成人精品一区二区三区| 久久婷婷国产综合国色天香| 久久久久久成人网| 国产精品视频自拍| 少妇高潮一区二区三区喷水| 国产精品99久久99久久久二8| 欧美涩涩网站| 欧美亚洲日本在线观看| 18啪啪污污免费网站| 国产区亚洲区欧美区| 亚洲你懂的在线视频| 国产精品香蕉| 三级在线免费观看| 国产视频久久久| 国产成人亚洲精品狼色在线| 日韩亚洲欧美中文字幕| 欧美精品123| 日韩精品一区二区三区在线| 日av在线不卡| 四虎影视一区二区| 欧美成人第一区| 精品国产第一区二区三区观看体验| 日日欢夜夜爽一区| 免费一级黄色录像| 日本成人黄色免费看| 欧美精品一区二区不卡| 国产资源精品在线观看| 神马午夜精品91| 亚洲激情电影在线| 亚洲人成人99网站| 91视频免费看| 神马久久影院| 视频二区在线播放| 国产精品视频网址| 色八戒一区二区三区| 亚洲一区日韩| 四季av中文字幕| 亚洲成人在线视频网站| 国产亚洲视频在线| 欧美国产一区在线| 日韩黄色大片| 俄罗斯黄色录像| 豆国产97在线| 国产视频丨精品|在线观看| 不卡电影一区二区三区| 国产精品久av福利在线观看| 激情综合亚洲精品| 伊人精品综合| 天天躁日日躁狠狠躁av麻豆男男 | 亚洲国产欧美一区二区三区同亚洲 | 国产午夜亚洲精品午夜鲁丝片| 深夜日韩欧美| 日本人妻伦在线中文字幕| 欧美成人合集magnet| 亚洲一区二区av电影| 在线欧美三区| 超碰人人人人人人人| 看全色黄大色大片| 97免费中文视频在线观看| 欧美日韩亚洲天堂| 蜜桃视频在线一区| 一区二区三区自拍视频| 国产免费999| 91香蕉视频在线下载| 亚洲精品国产福利| 中文字幕第一区| 影音先锋中文字幕一区| 国产高清视频免费在线观看| 拔插拔插海外华人免费| 国产精品久久久久久影视| 欧美一区二区高清| 91麻豆国产福利在线观看| 天天色天天射综合网| 公肉吊粗大爽色翁浪妇视频| 日韩视频 中文字幕| 日本最新高清不卡中文字幕| 欧美日本在线播放| 久久久综合视频| 欧美三级网页| 亚洲人成777| 999精品视频在线| 久久伊人一区二区| 欧美激情国产日韩精品一区18| 在线视频观看一区| 99国产精品久久久久久久久久久| 亚洲精品tv久久久久久久久久| 91视频免费网站| 日韩中文字幕视频在线| 91久久人澡人人添人人爽欧美 | 午夜精品福利在线观看| 91精品国产日韩91久久久久久| 91麻豆免费在线观看| 极品日韩av| 涩爱av色老久久精品偷偷鲁 | 漂亮人妻被黑人久久精品| 免费看污污视频| 国产在线高清精品| 日韩在线小视频| 在线观看网站黄不卡| 国产片一区二区| 毛片一区二区三区| 水蜜桃精品av一区二区| 免费高清在线观看电视| 美女被艹视频网站| 女人床在线观看| 99re在线视频上| 久久人91精品久久久久久不卡| 欧美xxx久久| 亚洲大片精品永久免费| av一区二区不卡| 噜噜爱69成人精品| 成人羞羞网站| 国模大尺度视频一区二区| 国产吃瓜黑料一区二区| 欧美午夜小视频| 久久综合久久综合这里只有精品| 日韩免费不卡av| 精品久久久999| 日韩免费看网站| 色综合久久久久综合体| 欧美国产1区2区| 国产一区二区看久久| 99精品热视频只有精品10| 免费看av成人| 日韩视频一区二区三区四区| 精品无码人妻一区二区免费蜜桃| 日韩免费av一区二区| 国产午夜精品全部视频播放| 日韩一区二区在线看| 色综合久久中文字幕综合网| 自拍视频在线观看一区二区| 91在线播放网址| 国产精品一二三四五| 老牛嫩草一区二区三区日本| 欧美日韩一区自拍| 日韩av大片| 一本久久青青| 国产人妖ts一区二区| 国产午夜亚洲精品一级在线| 久久久久99精品成人| av网站免费在线播放| 亚洲图片欧美另类| 婷婷中文字幕在线观看| 国产精品欧美激情在线观看| 99热久久这里只有精品| 日本成人性视频| 亚洲一区在线直播| 奇米视频888战线精品播放| 国产美女99p| 波多野结衣精品久久| 91手机在线播放| 3d动漫精品啪啪一区二区三区免费 | 日韩videos| 91亚洲精品久久久| 日本一区二区在线免费播放| 久久精品国产91精品亚洲| 亚洲性av在线| 亚洲国产精品va在线观看黑人| 欧洲亚洲精品在线| 在线亚洲一区二区| 无码av中文一区二区三区桃花岛| 亚洲欧洲三级电影| 国产凹凸在线观看一区二区| 国产呦萝稀缺另类资源| 蜜臀久久久99精品久久久久久| 在线一区视频| **女人18毛片一区二区| 凹凸av导航大全精品| 91成人福利社区| 男的操女的网站| 亚洲欧洲精品一区二区三区波多野1战4| 国产在线不卡精品| 国产日韩欧美在线看| 国产精品久久久av久久久| 日本最新高清不卡中文字幕| 2019中文字幕在线| 久久免费在线观看| 不卡伊人av在线播放| 精品中文字幕视频| 九九九久久久久久| 欧美激情视频网址| 热久久视久久精品18亚洲精品| 国外成人在线播放| 91av在线精品| 国产精品日韩在线观看| 国产精品日韩精品| 91免费的视频在线播放| 91久久在线观看| 国产高清在线一区| 日本一区二区在线视频| 日韩色妇久久av| 日本女人高潮视频| www国产精品内射老熟女| 欧美黄色免费影院| xxx国产在线观看| 日韩va在线观看| 韩国三级hd中文字幕有哪些| 中国xxxx性xxxx产国| www.av欧美| 成人豆花视频| 嫩草国产精品入口| jlzzjlzz亚洲女人| 亚洲精品系列| 蜜桃av一区二区三区| 国产成人av电影免费在线观看| 成人毛片在线观看| 国产日韩欧美在线一区| 综合色中文字幕| 欧美视频日韩视频在线观看| 日韩欧美精品在线视频| 亚洲图片在区色| 北条麻妃99精品青青久久| 欧美在线视频免费| 亚洲最大av网站| 日日夜夜精品网站| 蜜臀av午夜一区二区三区| 91av免费观看| 国产精品www爽爽爽| 久久久精品国产**网站| 天天做综合网| 天堂一区二区在线免费观看| 国产一区二区调教| 久久精品视频一区二区三区| 一区二区三区在线观看动漫 | 91精品综合久久久久久久久久久 | 综合色就爱涩涩涩综合婷婷| 五月天久久久| 狠狠色狠狠色综合| 国产精品三级在线观看| 极品尤物久久久av免费看| 国产一区二三区好的| 久久精品人人爽人人爽| 欧美日韩在线视频首页| 日韩av网址在线| 午夜精品久久久久久久男人的天堂| 国产日韩av在线播放| 一本久道久久综合狠狠爱亚洲精品| 青青草原av在线播放| 五月婷婷综合在线观看| 日韩精品免费一区二区三区竹菊| 中文字幕亚洲精品乱码| 国产一区二区三区在线观看免费| 国产精品久久久久久久午夜片| 91福利视频网站| 一本一本久久a久久精品综合小说| 97av在线视频免费播放| 久久艳妇乳肉豪妇荡乳av| 一区二区日本伦理| 国产精品999.| 亚洲一区二区小说| 黄色日韩精品| 91在线观看免费视频| 在线亚洲人成电影网站色www| 久久精品电影一区二区| 91在线视频一区| 久久精品无码中文字幕| 国产激情在线免费观看| 一道本一区二区三区| 美国欧美日韩国产在线播放| 亚洲一卡二卡三卡四卡无卡久久| 精品国产精品网麻豆系列| 亚州成人av在线| 欧美精品一区二区性色a+v| 稀缺呦国内精品呦| 精品网站aaa| 国产伦精品一区二区三区视频青涩 | 51午夜精品视频| 亚洲7777| 精品无码av一区二区三区| 蜜桃成人av| 国产一区二区久久| 岛国av午夜精品| 久久久久久亚洲精品中文字幕| 久久久久天天天天| 日本高清免费在线视频| 亚洲传媒在线| 从欧美一区二区三区| 欧美性一区二区| 国产成人91久久精品| 亚洲区成人777777精品| 国产原创剧情av| 久久国产精品亚洲人一区二区三区 | 正义之心1992免费观看全集完整版| 欧美做受高潮中文字幕| 国产一区二区三区四区五区传媒 | 欧美三级日韩在线| 韩国美女主播一区| 亚洲欧美成人一区| 欧美多人猛交狂配| 欧美国产免费| 国产精品入口麻豆九色| 亚洲激情视频网| 91视频国产一区| 中文字幕第六页| av在线不卡免费观看| 91蝌蚪porny九色| 亚洲女人天堂视频| 蜜桃网站成人| 人妻 丝袜美腿 中文字幕| 午夜精品久久99蜜桃的功能介绍| 国产精品久久久久影视| 久久亚洲私人国产精品va| 亚洲三区在线| 搜索黄色一级片| 国产一区二区美女诱惑| 7799精品视频| 国产欧美日韩免费| 四虎国产精品永久免费观看视频| 精品久久不卡| |精品福利一区二区三区| 日韩最新免费不卡| av电影一区二区三区| 国产盗摄一区二区三区在线| 免费国产亚洲视频| 色女孩综合影院| 96pao国产成视频永久免费| 青娱乐精品在线| 中文精品视频| 日本乱人伦一区| 国产日韩欧美成人| 50一60岁老妇女毛片| 亚洲激情社区| 精品视频999| 国产91视觉| 国产1区2区在线观看| 看电视剧不卡顿的网站| 日韩三级高清在线| 视频在线精品一区| 午夜免费激情视频| 国产不卡在线视频| 色播久久人人爽人人爽人人片视av| 秋霞在线一区二区| 国产中文欧美日韩在线| 国产亚洲精品精华液| 久久精品一本久久99精品| 欧美国产日韩在线播放| 欧美日韩中字| 五月婷婷综合激情| 亚洲在线观看视频网站| 国产传媒第一页| 成人黄色a**站在线观看| 亚洲性视频网站| 国产91xxx| 午夜精品久久久久久久四虎美女版| 一区二区高清视频在线观看|