2018年12月10日,阿里云云盾應急響應中心監(jiān)測到ThinkPHP官方發(fā)布安全更新,披露了一個高危安全漏洞,攻擊者構造特定的惡意請求,可以直接獲取服務器權限,受影響的版本包括5.0和5.1版本。
漏洞描述:由于ThinkPHP5框架對控制器名沒有進行足夠的安全檢測,導致在沒有開啟強制路由的情況下,黑客構造特定的請求,可直接GetWebShell。
漏洞評級:嚴重
影響版本
ThinkPHP 5.0系列 < 5.0.23
ThinkPHP 5.1系列 < 5.1.31
安全版本
ThinkPHP 5.0系列 5.0.23