PHPInfo()信息泄漏原理以及修复方法

漏洞名称:PHPInfo信息泄漏、phpinfo()函数信息泄漏

漏洞描述:

phpinfo()函数返回的信息中包含了服务器的配置信息,包括:

1)PHP编译选项以及文件扩展名的相关信息;

2)php的版本信息

3)php的配置信息;

4)数据库信息;等敏感信息。这些敏感信息会帮助攻击者展开进一步的攻击。

检测条件:

1、 被测网站web服务正常。

2、 采用PHP中间件架构的网站。

检测方法:

1、 如果网站存在该漏洞,则通常通过web扫描工具进行扫描可得到链接。

2、 手 工 构 造 网 站 url , 类 似 http://127.0.0.1/index.php?cmd=phpinfo(); 或 者

http://127.0.0.1/phpinfo.php直接访问

修复方案:

建议限制此类脚本的访问权限或者删除对phpinfo()函数的调用:修改php.ini文 件 中 的 disable_functions 配 置 项 , 把 ‚ phpinfo ‛ 添 加 到 清 单 中 :disable_functions=phpinfo

备注:如果要禁用多个函数,函数名之间用逗号隔开

相关推荐
黎阳之光3 小时前
无感定位·智管全域:黎阳之光人员无感定位管理系统,重新定义安全与效率
人工智能·物联网·算法·安全·数字孪生
牛奶3 小时前
黑客是怎么看到你数据的?
前端·安全·黑客
键盘上的猫头鹰3 小时前
【Linux 基础教程(一)】概述、安装与网络配置:VMware + CentOS + NAT + XShell 远程连接
linux·网络·centos
网络研究院3 小时前
管理瘫痪、人员短缺:深度解析 NIST NVD 为什么审不动漏洞了?
网络·安全·漏洞·管理·危机
Whoami!3 小时前
01-【医院】双网隔离架构方案
网络安全·拓扑图·信息安全架构
机汇五金_3 小时前
通信设备防雨箱如何兼顾防护与散热?
网络·python
WangX-西石油3 小时前
DVWA靶场Low级别Brute Force学习
学习·web安全·网络安全
初中就开始混世的大魔王3 小时前
5 Fast DDS-Discovery
网络·c++·算法·中间件
EasyDSS4 小时前
私有化视频会议系统/企业级融媒体平台EasyDSS优化升级打造轻量化高效视频协作场景
网络·音视频·媒体
z202305084 小时前
RDMA之DCQCN (14)
linux·服务器·网络·人工智能·ai