1.php-fpm漏洞详情
- 当nginx使用特定的fastcgi配置的时候,就会存在远程代码执行漏洞,但是这个配置并不是默认配置
fastcgi_split_path_info
字段配置为^(.+?\.php)(/.*)$;
时,攻击者可以通过精心构造playload造成远程代码执行,改配置已经被广泛使用,危害较大。
2.复现
- 安装docker环境
git clone https://github.com/vulhub/vulhub.git
2.进入目录 /vulhub/vulhub/tree/master/php/CVE-2019-11043并运行安装环境
docker-compose up -d
- 查看镜像
docker images
- 查看环境&#x