PHPInfo()信息泄漏原理以及修复方法

漏洞名称:PHPInfo信息泄漏、phpinfo()函数信息泄漏

漏洞描述:

phpinfo()函数返回的信息中包含了服务器的配置信息,包括:

1)PHP编译选项以及文件扩展名的相关信息;

2)php的版本信息

3)php的配置信息;

4)数据库信息;等敏感信息。这些敏感信息会帮助攻击者展开进一步的攻击。

检测条件:

1、 被测网站web服务正常。

2、 采用PHP中间件架构的网站。

检测方法:

1、 如果网站存在该漏洞,则通常通过web扫描工具进行扫描可得到链接。

2、 手 工 构 造 网 站 url , 类 似 http://127.0.0.1/index.php?cmd=phpinfo(); 或 者

http://127.0.0.1/phpinfo.php直接访问

修复方案:

建议限制此类脚本的访问权限或者删除对phpinfo()函数的调用:修改php.ini文 件 中 的 disable_functions 配 置 项 , 把 ‚ phpinfo ‛ 添 加 到 清 单 中 :disable_functions=phpinfo

备注:如果要禁用多个函数,函数名之间用逗号隔开

相关推荐
小白电脑技术4 小时前
怕数据传输不安全?公网DDNS vs 虚拟局域网,哪种更安全?小白用户怎么选?
安全
九河云6 小时前
华为云 GaussDB:金融级高可用数据库,为核心业务保驾护航
网络·数据库·科技·金融·华为云·gaussdb
独行soc6 小时前
2025年渗透测试面试题总结-66(题目+回答)
java·网络·python·安全·web安全·adb·渗透测试
码农101号6 小时前
运维安全05 - iptables规则保存与恢复
运维·网络·安全
Empty_7776 小时前
SELinux安全上下文
linux·服务器·安全
sukalot8 小时前
window显示驱动开发—视频呈现网络的术语
网络
千鼎数字孪生-可视化9 小时前
WebSocket实时推送技术:PLC状态监控大屏的高效实现路径
网络·websocket·网络协议
李白你好9 小时前
这是一个用于扫描Zabbix系统中常见漏洞的工具,提供了图形界面(GUI)和命令行(CLI)两种使用方式。
网络·安全·zabbix
蒋星熠9 小时前
破壁者指南:内网穿透技术的深度解构与实战方法
网络·数据库·redis·python·websocket·网络协议·udp
王火火(DDoS CC防护)10 小时前
网站漏洞扫描要怎么处理?
web安全·网络安全