【问题标题】:Spring security deployed app on AWS ThinkPHP request在 AWS ThinkPHP 请求上部署 Spring 安全应用程序
【发布时间】:2021-02-20 11:32:42
【问题描述】:

我有一个在 AWS 上运行的 Spring Boot 应用程序。有时我会看到一个日志弹出并提到 ThinkPHP?

java.lang.IllegalArgumentException: Invalid character found in the request target [/index.php?s=/Index/\think\app/invokefunction&function=call_user_func_array&vars[0]=md5&vars[1][]=HelloThinkPHP21]. 
The valid characters are defined in RFC 7230 and RFC 3986.
at org.apache.coyote.http11.Http11InputBuffer.parseRequestLine(Http11InputBuffer.java:491) ~[tomcat-embed-core-9.0.36.jar!/:9.0.36]

以下:

org.springframework.security.web.firewall.RequestRejectedException: The request was rejected because the URL contained a potentially malicious String ";"
at org.springframework.security.web.firewall.StrictHttpFirewall.rejectedBlacklistedUrls(StrictHttpFirewall.java:369) ~[spring-security-web-5.3.3.RELEASE.jar!/:5.3.3.RELEASE]

这是引起关注的原因还是发生了什么? 通常根本没有流量发生 - 没有请求传入服务器,但会弹出。

【问题讨论】:

    标签: java spring amazon-web-services security spring-security


    【解决方案1】:

    ThinkPHP 是一个 Web 应用程序开发框架,多年来存在各种漏洞。

    您的应用程序是喷雾和祈祷漏洞扫描程序的目标。 您可能会发现带有以下请求的 Web 服务器或应用程序日志条目:

    "GET /index.php?s=/Index/\x5Cthink\x5Capp/invokefunction&function=call_user_func_array&vars[0]=md5&vars[1][]=HelloThinkPHP21 HTTP/1.1"

    至于您是否应该担心:这实际上是一个问题,即您正在运行什么,以及您是否能够及时了解您的特定安全要求。自动扫描器不太可能发现您不运行的软件的漏洞。

    【讨论】:

    • 我正在运行一个带有 spring security 的 spring boot (tomcat) api。被命中的域是通过 https 的 AWS ELB,流量通过自签名 TLS 证书进入我的 Spring Boot。我很担心,因为数据非常微妙。我想知道我有什么方法可以进一步保护自己免受这种伤害?
    • 你得到答案了吗?我在gcp 上遇到了同样的问题
    • 同样的事情发生在我的云服务器上,运行 quarkus 平台应用程序。我没有注意到对服务的任何伤害,因为它都在 java 中。而且我认为该漏洞会影响 php Think 开发平台。如在此链接中securitynews.sonicwall.com/xmlpost/…
    猜你喜欢
    • 2021-04-28
    • 2017-09-28
    • 1970-01-01
    • 2018-05-29
    • 2019-12-23
    • 2014-05-25
    • 2016-12-25
    • 2013-12-19
    • 2016-06-23
    相关资源
    最近更新 更多