【发布时间】:2015-09-16 18:41:27
【问题描述】:
我们有一台运行 WordPress 和 Magento 的服务器遭到入侵,并且在同一台服务器上的大约 5 个域上运行它们。
黑客一直在通过数百个位置的所有文件系统上传恶意脚本。在这个阶段简直是一场噩梦,我仍然无法找到切入点。
我刚刚注意到我们的 AJAX 图像上传字段之一允许我将 PHP 文件重命名为 .jpg 并将文件上传到服务器。
当我在浏览器中访问 PHP .jpg 文件时,会出现损坏的图像。
所以我不确定黑客是否能够在此处上传 PHP 文件并将其作为 PHP 文件访问,或者它是否会像在浏览器中为我所做的那样将其作为损坏的图像提供?
您对这可能造成多大的安全威胁有任何想法吗?这可能是我获得黑客初始访问权限的切入点吗?或者当我在浏览器中加载时它用作损坏的图像而不是处理 PHP 文件这一事实是否意味着它有点安全?
感谢您的帮助,谢谢
【问题讨论】:
-
除非你告诉你的服务器 .jpg 文件应该通过 php 运行,否则它是完全无害的。请记住,没有“php 脚本”之类的东西。其中只有带有 php 代码块的文件。如果文件永远不会靠近 php 解释器,则 php 代码将保持其真实状态:纯文本。
-
如果文件名为
.jpg,服务器将不会运行其中的PHP代码。 -
你得到一个损坏的图像,因为它只是将 PHP 源代码发送到浏览器,这不是一个有效的 JPEG 文件。
-
好吧,如果您遇到类似 sql 注入漏洞或用户提供的输入以某种方式在命令中使用的其他问题,那么当然可以以某种方式包含该文件。然后那里的命令将被执行。但通常对 wordpress 的攻击要原始得多。这一切都始于代码本身对代码本身是可写的,这就是典型的 wordpress 安装的样子......