> 新闻 > 国内新闻 > 正文

不能说的秘密

坚决打击电信网络诈骗犯罪_我的网站

4公司声讨战狼2

A |     

     一键部署OpenClaw        

ThinkPHP是国内站长的老朋友,也是老漏洞的重灾区。

B | 5.x早期版本暴露过多次高危问题,比如远程代码执行、控制器任意调用。    

本报北京9月12日电 (记者张天培)记者从公安部获悉:针对目前电信网络诈骗等网络犯罪快速蔓延泛滥,严重侵害公民的合法权益和财产安全,公安机关不断加强国际执法合作,深入推进打击治理电信网络诈骗犯罪。最坑的是很多站上线后没再更新过框架,漏洞一直躺在那儿。    

     自查第一步是确认版本。随着全球信息化的快速发展,电信网络诈骗犯罪呈现出专业化、产业化、集团化和国际化特征,诈骗窝点往往设在他国和地区,是典型的跨国有组织犯罪,这既是各国警方面临的重大挑战,也是各国政府打击治理的难题。为此,公安机关通过国际执法合作,与多国警方联手开展打击行动,取得了明显成效。据了解,今年3月至6月,公安机关与76个国际刑警组织成员国警方共同参与反诈“曙光行动”,捣毁设在多国的诈骗窝点1770个,逮捕犯罪嫌疑人2000余名,拦截非法资金5000余万美元。

C | ThinkPHP 5.0.x/5.1.x低于特定小版本就要升级。公安部有关负责人介绍,我国在境外从事诈骗活动的人员绝大部分是被高薪诱惑、欺骗裹挟偷渡出境。公安机关积极会同有关部门通过国际执法合作对他们开展解救和教育劝返,并全力做好他们回国后的救助帮扶和就业安置工作。先把composer.lock或者框架目录里的base.php版本号翻出来,再对照官方安全公告。    # 快速查看当前ThinkPHP版本    grep -r "VERSION" vendor/topthink/framework/src/think/App.php         # 或者看composer.lock    grep -A1 '"name": "topthink/framework"' composer.lock    

自查第二步是限制后台入口。

D | 把admin、manage这些路径用Nginx做IP白名单或者加HTTP基本认证,别让搜索引擎随便扫到。同时关闭debug模式,runtime目录禁止执行脚本。    # Nginx中禁止访问敏感路径    location ~* ^/(application|extend|runtime|thinkphp|vendor)/ {        deny all;    }         # 禁止执行上传目录里的PHP    location ~* ^/upload/.*\.(php|php5|phtml)$ {        deny all;    }    

最后一条容易被忽略:不要用默认的应用名和入口。很多扫描器直接请求/index.php/admin/login或者/index.php?s=/admin,你把后台入口改名,就能挡住一大半批量攻击。    数据来源:ThinkPHP官方安全公告及topthink/framework GitHub仓库版本更新记录

        
    

申请创业报道,分享创业好点子。点击此处,共同探讨创业新机遇!。

Current article:http://www.lichuorenrenyitankanmeimu.cfd/list_sawac2/femw1i.htm

Published on:20:51:51