> 新闻 > 国内新闻 > 正文

十二生肖

ThinkPHP 5.x漏洞自查清单:你的后台还裸奔吗_我的网站

我亲爱的小冤家

一 |     据悉,罗永浩AR创业公司名为“Thin Red Line”(翻译为细红线),罗永浩本人曾在交个朋友直播间为新公司找人,招聘岗位包括产品经理和设计师。在罗永浩看来,AR就是下一代计算平台。他认为,VR的本质更像是游戏主机,就算多了些社交属性,一年卖到一两亿部应该也就到头了。反观AR技术,它则是把虚拟信息层叠在真实场景上,塑造的是增强现实体验,更加注重基于现实世界的实时交互,能够广泛应用于移动场景。

二 |     

     一键部署OpenClaw        

ThinkPHP是国内站长的老朋友,也是老漏洞的重灾区。与生俱来的不同,注定了AR在消费市场的潜力远比VR要大。

三 | 因此,罗永浩相信“下一代计算平台大概率也只能是AR,不太可能是别的了”。

四 | 具体到未来的计划上,罗永浩透露,硬件团队会每年研发一款工程机,原则上不对外发售,仅限内部开发使用,直到商业化售卖条件和整体环境大致成熟才开售。5.x早期版本暴露过多次高危问题,比如远程代码执行、控制器任意调用。最坑的是很多站上线后没再更新过框架,漏洞一直躺在那儿。    

     自查第一步是确认版本。ThinkPHP 5.0.x/5.1.x低于特定小版本就要升级。

五 | 先把composer.lock或者框架目录里的base.php版本号翻出来,再对照官方安全公告。    # 快速查看当前ThinkPHP版本    grep -r "VERSION" vendor/topthink/framework/src/think/App.php         # 或者看composer.lock    grep -A1 '"name": "topthink/framework"' composer.lock    

自查第二步是限制后台入口。

六 | 把admin、manage这些路径用Nginx做IP白名单或者加HTTP基本认证,别让搜索引擎随便扫到。同时关闭debug模式,runtime目录禁止执行脚本。    # Nginx中禁止访问敏感路径    location ~* ^/(application|extend|runtime|thinkphp|vendor)/ {        deny all;    }         # 禁止执行上传目录里的PHP    location ~* ^/upload/.*\.(php|php5|phtml)$ {        deny all;    }    

最后一条容易被忽略:不要用默认的应用名和入口。很多扫描器直接请求/index.php/admin/login或者/index.php?s=/admin,你把后台入口改名,就能挡住一大半批量攻击。

七 |     数据来源:ThinkPHP官方安全公告及topthink/framework GitHub仓库版本更新记录

        
    

申请创业报道,分享创业好点子。点击此处,共同探讨创业新机遇!。

Current article:http://95f.shuicengchongmingnouhuawang.bond/dhd/4kvqt.html

Published on:18:02:56