]严重[
IIS 7.0/7.5服务器PHP解析漏洞
WASC Threat Classification
020发现时间:2013-08-02
020漏洞类型:代码执行
020所属建站程序:其他
020所属服务器类型:IIS
020所属编程语言:PHP
020描述:目标站点存在服务器解析漏洞。1. 解析漏洞是指服务器解析存在缺陷,会以错误的方式解析文件;
2. 由于IIS 7.0/7.5 服务器在解析PHP文件时存在缺陷,导致以PHP构造文件后缀会被服务器以PHP格式解析。
020危害:可被攻击者结合上传漏洞(上传含有恶意脚本的伪造图片或文本文件等),实现执行任意代码,植入后门,进而控制服务器等。 020解决方案:第1种方案:可以在php.ini里设置 cgi.fix_pathinfo=0 ,修改保存后建议重启IIS(注意可能影响到某些应用程序功能,此方案继续使用FastCGI方式调用PHP。
第2种方案:使用ISAPI的方式调用PHP(注意:PHP5.3.10已经摒弃了 ISAPI 方式)。
第3种方案:可以使用其他WEB服务器软件,如Apache等
用第一种方法后网站的伪静态页面就打不开了
版权声明:本文内容由阿里云实名注册用户自发贡献,版权归原作者所有,阿里云开发者社区不拥有其著作权,亦不承担相应法律责任。具体规则请查看《阿里云开发者社区用户服务协议》和《阿里云开发者社区知识产权保护指引》。如果您发现本社区中有涉嫌抄袭的内容,填写侵权投诉表单进行举报,一经查实,本社区将立刻删除涉嫌侵权内容。