Home

明星大侦探

ThinkPHP 5.x漏洞自查清单:你的后台还裸奔吗_我的网站

蚁人

A |     7月20日,中国软件国际(00354.HK)公告,本公司欣然宣布,近日,公司已与北京月之暗面科技有限公司(以下简称 “月之暗面”)正式签署《登月计划》代币分成及联合创新合作协议。此次合作是公司向高专业价值代币运营服务商转型的关键战略布局。双方将依托各自核心优势,围绕企业服务领域智能体人工智能(Agentic AI)开展全方位深度合作,合力打通大模型商业化落地的最后一环。    

     一键部署OpenClaw        

ThinkPHP是国内站长的老朋友,也是老漏洞的重灾区。5.x早期版本暴露过多次高危问题,比如远程代码执行、控制器任意调用。

B |          本次合作中,中软国际将充分发挥自身在企业服务领域沉淀的丰富业务场景、行业专业经验,以及规模化落地交付能力,同时发挥在行业应用、代码生成与程序开发实操方面的优势;月之暗面则依托其在通用大模型领域领先的算法架构与前沿技术研发实力,构建强强联合、优势互补的协作模式。

C |          双方将以中软国际自研的企业智能操作系统 AllMeta 平台,搭配月之暗面 K2.7 Code、K3 大模型及其后续迭代版本作为核心技术底座,共同推动企业级智能体相关技术、产品与解决方案在能源电力、金融等行业实现创新应用与规模化商业落地。最坑的是很多站上线后没再更新过框架,漏洞一直躺在那儿。    

     自查第一步是确认版本。ThinkPHP 5.0.x/5.1.x低于特定小版本就要升级。先把composer.lock或者框架目录里的base.php版本号翻出来,再对照官方安全公告。    # 快速查看当前ThinkPHP版本    grep -r "VERSION" vendor/topthink/framework/src/think/App.php         # 或者看composer.lock    grep -A1 '"name": "topthink/framework"' composer.lock    

自查第二步是限制后台入口。把admin、manage这些路径用Nginx做IP白名单或者加HTTP基本认证,别让搜索引擎随便扫到。同时关闭debug模式,runtime目录禁止执行脚本。

D |     # Nginx中禁止访问敏感路径    location ~* ^/(application|extend|runtime|thinkphp|vendor)/ {        deny all;    }         # 禁止执行上传目录里的PHP    location ~* ^/upload/.*\.(php|php5|phtml)$ {        deny all;    }    

最后一条容易被忽略:不要用默认的应用名和入口。

E | 很多扫描器直接请求/index.php/admin/login或者/index.php?s=/admin,你把后台入口改名,就能挡住一大半批量攻击。

F |     数据来源:ThinkPHP官方安全公告及topthink/framework GitHub仓库版本更新记录

        
    

申请创业报道,分享创业好点子。点击此处,共同探讨创业新机遇!。

Current article:http://yhd6g.caihezhehuagenshun.sbs/u7sjr2c/rr086m.html

Published on:17:11:59


Copyright 明星大侦探 2020-2099 About us | recruitment information | contact us | Site map | Friendly links | Feedback | Site map