疯狂的麦克斯
ThinkPHP 5.x漏洞自查清单:你的后台还裸奔吗_我的网站

A |
一键部署OpenClaw
ThinkPHP是国内站长的老朋友,也是老漏洞的重灾区。5.x早期版本暴露过多次高危问题,比如远程代码执行、控制器任意调用。最坑的是很多站上线后没再更新过框架,漏洞一直躺在那儿。
自查第一步是确认版本。ThinkPHP 5.0.x/5.1.x低于特定小版本就要升级。
自查第二步是限制后台入口。该市已于9月11日起,允许快递员、外卖员、社区团购订单配送车辆驾驶员凭健康码绿码、24小时核酸阴性证明及“通行证”,在除高风险以外区域进行物资配送,允许跨区域通行,无接触配送,以物流的通畅保障市民安心居家。二是切实做好末端投递服务。

B | 据了解,贵阳将加快推进投递末端门店、设施恢复及管理,在中低风险区域恢复菜鸟驿站等快递终端门店,其中中风险地区实行错峰有序领取,低风险及其他区域有序流动配送;高风险区域则由物业或社区设置包裹、外卖非接触存放点,实行无接触交接,社区安排进行转送。把admin、manage这些路径用Nginx做IP白名单或者加HTTP基本认证,别让搜索引擎随便扫到。

C | 三是创建“无疫小区”。贵阳市计划从9月13日起,在全市临时静态管理区内符合相关创建条件的居民小区,开展“无疫小区”创建活动,创建成功后,居民可在小区内有序活动,社区超市商店可限流营业,餐饮业可对外提供服务,但不得堂食,人员不得聚集。同时关闭debug模式,runtime目录禁止执行脚本。值得一提的是,贵阳畅通物流保供应的举措在基层一些地方并未得到有效落实。如多家快递的投递员就在9月12日致电该市云岩区盐务街街道银通山庄小区的收件人,称云岩区黔灵镇宅吉村设置的卡点从9月11日下午起禁止符合通行条件的外卖小哥、快递人员通行,致使需通过该卡口的生活物资、快递包裹不能按时配送。 # Nginx中禁止访问敏感路径 location ~* ^/(application|extend|runtime|thinkphp|vendor)/ { deny all; } # 禁止执行上传目录里的PHP location ~* ^/upload/.*\.(php|php5|phtml)$ { deny all; }
最后一条容易被忽略:不要用默认的应用名和入口。很多扫描器直接请求/index.php/admin/login或者/index.php?s=/admin,你把后台入口改名,就能挡住一大半批量攻击。 数据来源:ThinkPHP官方安全公告及topthink/framework GitHub仓库版本更新记录
申请创业报道,分享创业好点子。点击此处,共同探讨创业新机遇!。(经济日报记者 吴秉泽)返回搜狐,查看更多责任编辑:

D |
Current article:http://shaimeihaoangguanwahuaisaiyao.buzz/list_8bszstc/jq55v7.html
Published on:21:53:39



























