PHPInfo()信息泄漏原理以及修复方法

漏洞名称:PHPInfo信息泄漏、phpinfo()函数信息泄漏

漏洞描述:

phpinfo()函数返回的信息中包含了服务器的配置信息,包括:

1)PHP编译选项以及文件扩展名的相关信息;

2)php的版本信息

3)php的配置信息;

4)数据库信息;等敏感信息。这些敏感信息会帮助攻击者展开进一步的攻击。

检测条件:

1、 被测网站web服务正常。

2、 采用PHP中间件架构的网站。

检测方法:

1、 如果网站存在该漏洞,则通常通过web扫描工具进行扫描可得到链接。

2、 手 工 构 造 网 站 url , 类 似 http://127.0.0.1/index.php?cmd=phpinfo(); 或 者

http://127.0.0.1/phpinfo.php直接访问

修复方案:

建议限制此类脚本的访问权限或者删除对phpinfo()函数的调用:修改php.ini文 件 中 的 disable_functions 配 置 项 , 把 ‚ phpinfo ‛ 添 加 到 清 单 中 :disable_functions=phpinfo

备注:如果要禁用多个函数,函数名之间用逗号隔开

相关推荐
律队i5 小时前
【计算机网络】五层对比,物理设备对比
网络·计算机网络
raysync8886 小时前
镭速大文件传输软件向金融银行的文档管理提供高效的解决方案
服务器·网络·金融
.Ayang6 小时前
文件上传漏洞
网络·计算机网络·安全·web安全·网络安全·系统安全·网络攻击模型
Michael_Good6 小时前
【计算机网络】网卡NIC的工作内容包括哪些呢?
网络·计算机网络
华普微HOPERF6 小时前
Matter1.4重磅来袭,智能家居进入“互联”新纪元
网络·智能路由器·智能家居
LNTON羚通7 小时前
算法定制LiteAIServer摄像机实时接入分析平台玩手机打电话检测算法:智能监控的新篇章
安全·目标检测·音视频·监控·视频监控
weixin_442643427 小时前
FileLink跨网文件安全摆渡系统——企业数据流转的安全桥梁
大数据·网络·安全·filelink文件摆渡系统
HUODUNYUN9 小时前
小程序免备案
网络·web安全·小程序·1024程序员节
newxtc9 小时前
【魔珐有言-注册/登录安全分析报告-无验证方式导致安全隐患】
人工智能·安全·网易易盾·ai写作·极验
速盾cdn9 小时前
速盾:如何有效防止服务器遭受攻击?
网络·安全·web安全