2020-07-15 22:40:53
前日有信息显示当前包括PHP、Java、Ruby在内的很多语言版本存在漏洞,PHP官方开发组成员Laruence(新浪微博)表示攻击者可以通过构造Hash冲突实现拒绝服务攻击,并提供了实例。这个攻击方法危害很高,攻击成本也很小,一个台式机可以轻松搞垮数十台、上百台服务器。
此漏洞一出,相当于随便一个攻击者就可以DDoS掉世界上的大部分网站!危害等级绝对是核弹级别。因此,PHP官方开发组紧急发布了补丁,请大家尽速修补。
PHP方面,<= 5.3.8, <= 5.4.0RC3的所有版本均会受此漏洞影响。PHP 5.3.9和PHP 5.4.0已经包含了针对此漏洞的补丁,但由于两个版本目前仍然在RC状态,无法用于生产服务器升级。至于PHP 5.2,官方开发组表示不会为了这个漏洞发布新版。 官方目前提供的解决方案是给自己的PHP环境打一个Patch,5.2和5.3都可以使用。Patch地址如下: http://github.com/laruence/laruence.github.com/tree/master/php-5.2-max-input-vars 使用方法: 1. cd 到 php src,运行: patch -p1 < php-5.2.*-max-input-vars.patch 2. 最新的 PHP 5.3.9-RC4 已经修复了本漏洞,5.3 的用户可以直接升级到 5.3.9-RC4 。 当然,如果您不想更新到一个RC版本,那么也可以很简单的修改上面这个补丁,应用到 5.3 的相应版本上。 Laruence还建议其他语言java, ruby等,请各位也预先想好对策,限制post_size是治标不治本的方法,不过可以用来做临时解决方案。 临时解决方案参考:http://www.54chen.com/php-tech/hashdos.html 此外,微软也已经紧急发布了更新,修复了ASP.net上的该漏洞: http://netsecurity.51cto.com/art/201112/310628.htm 查询清单 目前已知的受影响的语言以及版本有:: Java, 所有版本 JRuby <= 1.6.5 PHP <= 5.3.8, <= 5.4.0RC3 Python, 所有版本 Rubinius, 所有版本 Ruby <= 1.8.7-p356 Apache Geronimo, 所有版本 Apache Tomcat <= 5.5.34, <= 6.0.34, <= 7.0.22 Oracle Glassfish <= 3.1.1 Jetty, 所有版本 Plone, 所有版本 Rack, 所有版本 V8 JavaScript Engine, 所有版本 不受此影响的语言或者修复版本的语言有:: PHP >= 5.3.9, >= 5.4.0RC4
JRuby >= 1.6.5.1
Ruby >= 1.8.7-p357, 1.9.x
Apache Tomcat >= 5.5.35, >= 6.0.35, >= 7.0.23
Oracle Glassfish, N/A (Oracle reports that the issue is fixed in the main codeline and scheduled for a future CPU)
CVE: CVE-2011-4885 (PHP), CVE-2011-4461 (Jetty), CVE-2011-4838 (JRuby), CVE-2011-4462 (Plone), CVE-2011-4815 (Ruby)
HashMap实现原理学习
06-03
再有人问你HashMap,把这篇文章甩给他!
04-18
PHP环境安全性能检查
03-20
CentOS 7.0安装LAMP服务器(PHP+MariaDB+Apache)
06-07
CentOS 7.0安装配置LAMP服务器(Apache+PHP+MariaDB)
05-06
Cherokee配置虚拟主机支持PHP
06-15
Debian 7 (Wheezy)安装配置Apache mod_fastcgi PHP-FPM
07-20
Ubuntu 下为单版本和多版本 PHP 安装扩展
07-01
You will need re2c 0.13.4 or later if you want to regenerate PHP parsers
07-19
apt方式安装LNMP环境教程(ubuntu17.10|PHP7.1)
04-12
iptables配置只允许PHP 9000端口访问
05-08
AnyMP4 Video Editor安装教程附破解补丁
09-25
Atom 1.44.0 发布,GitHub 推出的跨平台文本编辑器
07-07
Bouyei.Geo 1.0 GIS 空间格式处理解析发布
04-26
Byteman 4.0.11 发布,Java 字节码注入工具
06-03
Intel® Graphics Driver 可能引发本地越权漏洞或拒绝服务
03-10
Lenovo XClarity Administrator(LXCA)本地越权漏洞
02-17
Material UI 4.9.2 发布,Material Design React 组件
05-20
NSA 公布 Windows 10 严重漏洞,影响 9 亿多台设备
02-20
Pale Moon 28.8.2.1 发布,苍月浏览器
06-11
PHP开发工具(PHP程序开发软件) V7.3.3.0 中文版
22.56 MB
下载360高危漏洞免疫工具2020 v2.0.0.1020 官方版
26.34M
下载360高危漏洞免疫工具下载
29.7M
下载Adobe Acrobat XI Pro 附破解补丁 v1.0 最新免费版
784.9M
下载MathWorks MATLAB R2019a破解补丁 附使用方法
18.61GB
下载PhotoDiva v1.25破解版 (附破解补丁)
145.9M
下载adobe audition cs6汉化补丁
761 KB
下载psdcodec(psd缩略图补丁) v1.6.1 中文注册版 支持win7/win8/win10
1.44M
下载迅雷9一键绿化破解补丁通用版 v1.0
4.12MB
下载360系统急救箱官方版 v5.1.0.1223
37.22 MB
下载WampServer
378.36 MB
下载上古卷轴5重制版
32KB
下载服务器安全工具下载
329.2K
下载服务器安全狗官方版 v5.0.00026
39.82 MB
下载瑞星杀毒软件免费版
37.66 MB
下载迅雷高速通道下载
2.4M
下载