问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

ThinkPHP开发框架曝安全漏洞,超过4.5万家中文网站受影响

发布网友 发布时间:2022-12-10 06:35

我来回答

1个回答

热心网友 时间:2024-01-30 07:28

据外媒ZDNet报道,近期有超过4.5万家中文网站被发现容易遭到来自黑客的攻击,而导致这一安全风险出现的根源仅仅是因为一个ThinkPHP漏洞。

报道称,有多家网络安全公司在近期都发现了针对运行着基于ThinkPHP的Web应用程序的服务器的扫描活动。ThinkPHP是一个快速、兼容而且简单的轻量级国产PHP开发框架,支持Windows/Unix/Linux等服务器环境,以及MySql、PgSQL、Sqlite多种数据库和PDO插件,在国内 Web 开发领域非常受欢迎。

另外,所有这些扫描活动都是在网络安全公司VulnSpy将一个ThinkPHP漏洞的概念验证代码(PoC)发布到ExploitDB网站上之后开始进行的。这里需要说明的是,ExploitDB是一家提供免费托管漏洞利用代码的热门网站。

VulnSpy公司发布的概念验证代码利用了一个存在于ThinkPHP开发框架invokeFunction 函数中的漏洞,以在底层服务器上执行任意代码。值得注意的是,这个漏洞可以被远程利用,且允许攻击者获得对服务器的完全控制权限。

“PoC是在12月11日发布的,我们在不到24小时之后就看到了相关的互联网扫描。” 网络安全公司Bad Packets LLC的联合创始人Troy Mursch告诉ZDNet。

随后,其他四家安全公司——F5 Labs、GreyNoise、NewSky Security和Trend Micro也报道了类似的扫描。并且,这些扫描在接下来的几天里一直呈上升趋势。

与此同时,开始利用这个ThinkPHP 漏洞来开展攻击活动的黑客组织也在不断增加。到目前为止,被确认的黑客组织至少包括:最初利用该漏洞的攻击者、一个被安全专家命名为“D3c3mb3r”的黑客组织、以及另一个利用该漏洞传播Miori IoT恶意软件的黑客组织。

由Trend Micro检测到的最后一组数据还表明,旨在传播Miori IoT恶意软件的黑客组织似乎想要利用该漏洞来入侵家用路由器和物联网设备的控制面板,因为Miori无法在实际的Linux服务器上正常运行。

此外,从NewSky Security检测到另一组扫描来看,攻击者试图在运行着基于ThinkPHP的Web应用程序的服务器上运行Microsoft Powershell命令。NewSky Security的首席安全研究员Ankit Anubhav告诉ZDNet,“这些Powershell命令看上去有些多余。实际上,攻击者拥有的一些代码完全可以用来检查操作系统的类型,并为不同的Linux服务器运行不同的漏洞利用代码,运行Powershell命令可能只是为了碰碰运气。”

事实上,最大规模扫描的发起者应该是上述被被安全专家命名为“D3c3mb3r”的黑客组织。但这个组织并没有做任何特别的事情。他们没有使用加密货币矿工或其他任何恶意软件来感染服务器。他们只是扫描易受攻击的服务器,然后运行一个基本的“echo hello d3c3mb3r”命令。

Ankit Anubhav告诉ZDNet:“我不确定他们的动机。”

根据Shodan搜索引擎的统计,目前有超过45800台运行着基于ThinkPHP的Web应用程序的服务器可在线访问。其中,有超过40000台托管在中国IP地址上。这主要是由于ThinkPHP的文档仅提供了中文版本,因此不太可能在国外被使用。这也是解释了为什么被认为易遭到攻击的网站大部分都是中文网站。

安全专家认为,随着越来越多的黑客组织了解到这种入侵 Web 服务器的方法,对中文网站的攻击也必然会有所增加。

此外,F5 Labs已经公布了有关这个ThinkPHP 漏洞的技术分析和POC的工作原理,大家可以通过点击这里进行查看。

本文由 黑客视界 综合网络整理,图片源自网络;转载请注明“转自黑客视界”,并附上链接。
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
父母爱情:最不像演员的演员,出场狼狈却没想到是个“王者”吗?_百度知 ... 上海交大研究生电气工程及其自动化专业住宿条件如何 上海交大的电气工程怎么样 上海交通大学电气工程系历史沿革 上海交大电院直博几年 抖音的取消收藏功能怎么不见了 成考本科专业有哪些专业可以选 专升本成人高考有些什么专业可以选择 2024专升本成考有什么专业可以选 2024美术生高考文化课300分能上什么大学 为什么我家的f5不能连续刷新,按住f5不放图标就全不见了。不按就又出来... 哈弗f5底盘生锈 小米电视机连接了小米音箱怎么遥控加减音量都是减 公司结业怎么赔偿员工 公司结业应收账款如何处理 如果私企公司想结业,股东如何分股份 历史上的牧虎关在哪里 日语 阅读理解 长句子 求翻译 日语 阅读理解 句子翻译 你还知道哪些描写蜻蜓的诗句 考试时怎么快速理解小古文的表达方式? 冲奶粉适宜温度是多少度 形容不是终点是起点的诗句 终点又回到起点的诗句 赞美山西蒙山大佛的诗句 “满川芳草路如迷”出自哪一首诗词 lol狐狸怎么出平a伤害高 微信代理什么护肤品比较好? 相声演员冯巩住宅内景曝光,家具陈旧环境杂乱,与明星豪宅成对比_百度知 ... 牛群冯巩十大相声 联想笔记本出现蓝屏后按f5出现这种情况怎么办 非全日制专科考的幼儿教师资格证能考编吗? 屏幕420nits和700nits 使用效果上区别有多大?主要应用范围 UCC德曼特2.0山地车怎么样? 道尔顿净水器ucc树脂型矽藻瓷10寸滤芯的直径是多少 哪儿有THLV9的官方论坛?提供刷机包的V9论坛? 答案是:百度搜索 “ 安卓... 波兰女排完败于中国,说说斯马泽克因俄乌战争被波兰人骂哭的遭遇_百度知... 天语v9论坛 在女排总决赛前,谈谈今年各国进步明显的几个队员 张常宁、李盈莹打出副攻的扣球成功率,前两局为何比分紧咬呢? 中国女排2-3波兰具体赛况是怎样的? 请教个问题,phpcms v9和论坛整合后,注册用户提示用户已... 你会建议李盈莹走出国门留洋打球吗? 为什么美服魔兽世界封号这么厉害啊!怎样避免封号? 管理者视角:从辽沈战役来理解决策的边界条件(1) 跪求↘软件高手来、怎么样把IP高级隐藏。 2022年集团公司保密宣传周活动组织原则是什么 辽沈战役决策过程中的几次变化 辽沈战役取得了决定性胜利的标志是什么? 前世是和尚最后悔到世上投胎是谁说的。