PHPInfo()信息泄漏原理以及修复方法

漏洞名称:PHPInfo信息泄漏、phpinfo()函数信息泄漏

漏洞描述:

phpinfo()函数返回的信息中包含了服务器的配置信息,包括:

1)PHP编译选项以及文件扩展名的相关信息;

2)php的版本信息

3)php的配置信息;

4)数据库信息;等敏感信息。这些敏感信息会帮助攻击者展开进一步的攻击。

检测条件:

1、 被测网站web服务正常。

2、 采用PHP中间件架构的网站。

检测方法:

1、 如果网站存在该漏洞,则通常通过web扫描工具进行扫描可得到链接。

2、 手 工 构 造 网 站 url , 类 似 http://127.0.0.1/index.php?cmd=phpinfo(); 或 者

http://127.0.0.1/phpinfo.php直接访问

修复方案:

建议限制此类脚本的访问权限或者删除对phpinfo()函数的调用:修改php.ini文 件 中 的 disable_functions 配 置 项 , 把 ‚ phpinfo ‛ 添 加 到 清 单 中 :disable_functions=phpinfo

备注:如果要禁用多个函数,函数名之间用逗号隔开

相关推荐
科技块儿3 分钟前
如何定期向监管部门报送IP属地统计报表?
网络·网络协议·tcp/ip
win x3 分钟前
UDP Socket
网络·网络协议·udp
lcj09246667 分钟前
信创涉密载体管控系统:硬件架构与软件功能全解析(聚焦资产安全)
安全·硬件架构
小李独爱秋22 分钟前
计算机网络经典问题透视:RTS/CTS是强制使用还是选择使用?
网络协议·计算机网络·网络安全·信息与通信·信号处理
瘾大侠25 分钟前
HTB赛季10 - Facts
网络·安全·web安全·网络安全
码云数智-大飞26 分钟前
零拷贝 IPC:用内存映射文件打造 .NET 高性能进程间通信队列
java·开发语言·网络
礼拜天没时间.26 分钟前
《Docker实战入门与部署指南:从核心概念到网络与数据管理》:环境准备与Docker安装
运维·网络·docker·容器·centos
one____dream26 分钟前
Reverse-elrond32
安全·网络安全·ctf
hoududubaba28 分钟前
ORAN C平面传输和基本功能——C平面消息的ACK/NACK过程
网络·网络协议