IT数码 购物 网址 头条 软件 日历 阅读 图书馆
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
图片批量下载器
↓批量下载图片,美女图库↓
图片自动播放器
↓图片自动播放器↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁
 
   -> PHP知识库 -> XAMPP任意命令执行提升权限漏洞(CVE-2020-11107) 漏洞加固指南 -> 正文阅读

[PHP知识库]XAMPP任意命令执行提升权限漏洞(CVE-2020-11107) 漏洞加固指南

  1. 漏洞信息

序号

漏洞类型

风险等级

漏洞主机( 操作系统及版本)

1

XAMPP任意命令执行提升权限漏洞(CVE-2020-11107)

Apache Friends X

???????漏洞加固实

漏洞1:XAMPP任意命令执行提升权限漏洞(CVE-2020-11107)漏洞详细

XAMPP是一个建站集成软件包,一个易于安装且包含 MySQL、PHP 和 Perl 的 Apache 发行版。类似与WampServer,phpstudy,他可以运行在Wndows、Linux、Mac OS等多种操作。XAMPP 的确非常容易安装和使用:只需下载,解压缩,启动,方便渗透测试人员搭建各种web环境。

在Windows上的XAMPP 7.2.29之前,7.3.16之前的7.3.x和7.4.4之前的7.4.x中发现了一个问题。非特权用户可以在xampp-contol.ini中为所有用户(包括管理员)更改.exe配置,当恶意用户修改配置后,管理员通过xampp查看日志时,将会执行恶意用户创建的代码。

受影响版本:

Apache Friends XAMPP <7.2.29

Apache Friends XAMPP 7.3.,<7.3.16

Apache Friends XAMPP 7.4.,<7.4.4

加固方案

解决方法是使用修复版本或者尽量不适用存在漏洞的软件,同时安全防护软件也非常必要。目前厂商已经发布了修复改漏洞的新版本,可从该网页下载新的安装程序。

http://www.apachefriends.org/download.html

升级方法:

步骤1:备份重要文件

XAMPP安装之后,用户数据基本上涉及以下3个地方:

a. xampp/htdocs 目录:这是所有网站的文件系统。

b. xampp/mysql/data 目录:这是所有网站的数据库。

c. xampp/apache/conf/extra/httpd-vhosts.conf文件:这是你的虚拟主机(假设你在XAMPP里面使用了虚拟主机)配置文件。

你需要完整备份上述3个目录/文件。最后,将旧的xampp文件夹重命名为xampp_OLD或移除。

步骤2:卸载旧的xampp

如果你想要卸载旧的xampp,选择xampp/uninstall.exe。

Remove htdocs folder? 若已备份则选择Yes,没有备份则选择No。

Do you want to uninstall XAMPP and all itsmodules? 选择Yes。

步骤3:下载安装新的xampp

可从该网页下载新的安装程序。

Download XAMPP

步骤4:搬移备份

把xampp/htdocs及xampp/mysql/data还原到新文件夹的对应位置。

其他说明

Windows系统的XAMPP才存在该漏洞。

  PHP知识库 最新文章
Laravel 下实现 Google 2fa 验证
UUCTF WP
DASCTF10月 web
XAMPP任意命令执行提升权限漏洞(CVE-2020-
[GYCTF2020]Easyphp
iwebsec靶场 代码执行关卡通关笔记
多个线程同步执行,多个线程依次执行,多个
php 没事记录下常用方法 (TP5.1)
php之jwt
2021-09-18
上一篇文章      下一篇文章      查看所有文章
加:2022-11-05 00:06:00  更:2022-11-05 00:06:16 
 
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁

360图书馆 购物 三丰科技 阅读网 日历 万年历 2024年11日历 -2024/11/13 14:28:35-

图片自动播放器
↓图片自动播放器↓
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
图片批量下载器
↓批量下载图片,美女图库↓
  网站联系: qq:121756557 email:121756557@qq.com  IT数码