PHPInfo()信息泄漏原理以及修复方法

漏洞名称:PHPInfo信息泄漏、phpinfo()函数信息泄漏

漏洞描述:

phpinfo()函数返回的信息中包含了服务器的配置信息,包括:

1)PHP编译选项以及文件扩展名的相关信息;

2)php的版本信息

3)php的配置信息;

4)数据库信息;等敏感信息。这些敏感信息会帮助攻击者展开进一步的攻击。

检测条件:

1、 被测网站web服务正常。

2、 采用PHP中间件架构的网站。

检测方法:

1、 如果网站存在该漏洞,则通常通过web扫描工具进行扫描可得到链接。

2、 手 工 构 造 网 站 url , 类 似 http://127.0.0.1/index.php?cmd=phpinfo(); 或 者

http://127.0.0.1/phpinfo.php直接访问

修复方案:

建议限制此类脚本的访问权限或者删除对phpinfo()函数的调用:修改php.ini文 件 中 的 disable_functions 配 置 项 , 把 ‚ phpinfo ‛ 添 加 到 清 单 中 :disable_functions=phpinfo

备注:如果要禁用多个函数,函数名之间用逗号隔开

相关推荐
wanhengidc6 分钟前
算力服务器的优势都有哪些?
大数据·运维·服务器·网络·人工智能·安全·智能手机
S1998_1997111609•X34 分钟前
超导致䗃系统固件损坏关闭进程函数洪水泛滥污染孪生镜像描述的逻辑串码缓存鸡dark and -blue 仺盀
安全·百度·缓存·哈希算法·量子计算
其实防守也摸鱼1 小时前
ctfshow--Crypto(crypto1-14)解题步骤
java·开发语言·网络·安全·密码学·ctf·ctfshow
合兴软件@1 小时前
合兴软件重磅推出高性能HSM固件 国密算法赋能汽车信息安全新防线
网络·算法·网络安全·汽车·信息与通信
上海云盾-高防顾问1 小时前
ISP 是什么意思
网络·接口隔离原则
很懒的程序员雄1 小时前
eNSP企业级复杂拓扑
运维·服务器·网络
xhbh6661 小时前
Java端口转发完全教程:从Socket基础到Netty高并发实战
运维·服务器·网络·流量端口转发·netsh 端口转发
古城小栈1 小时前
Rust 三方库 anyhow:极简错误处理实战指南
java·网络·rust
Westward-sun.1 小时前
Claude Code 接入 DeepSeek V4 Pro:从 npm 安装到 CC Switch 配置完整记录
网络·人工智能
kels88991 小时前
WebSocket 汇率数据:如何剔除过期行情
网络·websocket·网络协议