【问题标题】:What are `/t.php` GET requests coming to production server?什么是 `/t.php` GET 请求来到生产服务器?
【发布时间】:2018-05-12 07:17:14
【问题描述】:

我最近在 DigitalOcean 上托管的新网站上发布了欢迎页面。我正在使用 Node JS 和 nginx。

这些请求针对/t.php、POST /wls-wsat/CoordinatorPortTypePOST /user/register?

这是一次黑客攻击吗?

这里是 nginx 日志 -

80.123.42.103 - - [24/Apr/2018:16:38:54 +0000] "GET /t.php?c=%5B%7B%22k%22%3A%22%5Cb%22%2C%22t%22%3A9874541096%7D%5D HTTP/1.1" 404 144 "-" "Mozilla/5.0 (Windows NT 6.1; Win64; x64; rv:59.0) Gecko/20100101 Firefox/59.0"
80.123.42.103 - - [24/Apr/2018:16:38:54 +0000] "GET /t.php?c=%5B%7B%22k%22%3A%22%5Cb%22%2C%22t%22%3A9874541264%7D%5D HTTP/1.1" 404 144 "-" "Mozilla/5.0 (Windows NT 6.1; Win64; x64; rv:59.0) Gecko/20100101 Firefox/59.0"

80.13.73.224 - - [24/Apr/2018:08:47:10 +0000] "POST /wls-wsat/CoordinatorPortType HTTP/1.1" 400 0 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64)"
80.13.73.224 - - [24/Apr/2018:08:47:10 +0000] "POST /user/register?element_parents=account/mail/%23value&ajax_form=1&_wrapper_format=drupal_ajax HTTP/1.1" 404 153 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64)"
80.13.73.224 - - [24/Apr/2018:08:47:10 +0000] "GET / HTTP/1.1" 200 3508 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/63.0.3239.132 Safari/537.36"
80.13.73.224 - - [24/Apr/2018:08:47:10 +0000] "GET / HTTP/1.1" 200 3508 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/63.0.3239.132 Safari/537.36"
80.13.73.224 - - [24/Apr/2018:08:47:11 +0000] "GET /rss.php?mode=recent HTTP/1.1" 404 146 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/63.0.3239.132 Safari/537.36"

【问题讨论】:

    标签: php node.js security nginx server


    【解决方案1】:

    你说的很对!

    有人正在扫描您系统上可能存在的漏洞。例如,/user/register 行与漏洞CVE-2018-7600 相关,如果您使用某些版本的 Drupal,它允许远程执行任意代码。 /wls-wsat/CoordinatorPortType 行可能与允许接管某些 Oracle WebLogic 服务器的漏洞 CVE-2017-10271 有关。至于/t.php,很遗憾,由于现代搜索引擎的垃圾索引,我无法找到任何信息,但我们可以合理地假设它与另一个提供不受限制的 root 访问权限的漏洞有关。

    这可能是有针对性的扫描,但也可能是一个脚本小子撒网并希望有​​什么东西能粘住。我认为是后者,因为他们似乎正在采取霰弹枪的方法来获得对不同类型系统的 root 访问权限。

    您可能没有什么可担心的,但为了安全起见,我鼓励您验证您的软件是否是最新的所有安全补丁,并确保这些请求都不会影响任何部分您的系统(例如,如果您正在运行 Drupal,请确保它至少是经过适当修补的版本)。

    【讨论】:

    • 谢谢@B。弗莱明
    猜你喜欢
    • 2017-03-24
    • 2017-03-16
    • 1970-01-01
    • 1970-01-01
    • 2020-01-20
    • 2011-04-27
    • 2018-03-05
    • 2018-08-26
    • 1970-01-01
    相关资源
    最近更新 更多