cve-2020-15148漏洞已修复需确认:composer.lock中yii2版本≥2.0.38,访问unserialize入口返回500或空白页,删除所有含unserialize()的自定义action,cookievalidationkey须改用环境变量,csrf token机制需验证生效,vendor中残留batchqueryresult等类须清除。

Yii Framework版本升级后漏洞怎么处理,是指完成框架主版本或补丁版本更新后,仍需验证旧漏洞是否真正修复、第三方依赖是否引入新风险、自定义代码是否与新版不兼容。这一步不能只看composer update是否成功,必须逐项验证关键攻击面是否关闭。
确认CVE-2020-15148是否已失效
打开项目根目录下的composer.lock文件,搜索"yiisoft/yii2",确认version字段值大于等于2.0.38。
在浏览器中访问任意控制器的未授权入口点(如/index.php?r=site/unserialize&data=TzozOiJ0ZXN0IjoxOntzOjM6ImZvbyI7czozOiJiYXIiO30=),若返回500错误或空白页而非phpinfo()或calc.exe弹窗,则说明反序列化链已被切断。
【必须删除所有自定义反序列化入口点】:检查/controllers/目录下是否存在含unserialize()、base64_decode()、call_user_func()等敏感函数的action方法,全部移除。这类测试代码绝不能保留在生产环境。
检查cookieValidationKey是否仍硬编码
打开/config/web.php,定位到'request' => ['cookieValidationKey' => 'xxx']这一行。
如果该值是明文字符串(如'abc123'),立刻替换为环境变量读取方式:'cookieValidationKey' => $_ENV['YII_COOKIE_KEY'] ?? 'fallback_key'。
这一步不做会导致攻击者即使无法触发反序列化,也能伪造合法Cookie篡改session数据。硬编码密钥在任何版本升级后都必须清理。
验证CSRF Token机制是否生效
第一步:用curl发起无_csrf Cookie的POST请求:curl -X POST http://localhost/index.php?r=site/login -d "username=test"。
第二步:观察响应状态码和body内容。若返回302跳转或JSON中含"Invalid CSRF token"字样,则CSRF防护正常。
第三步:抓包查看HTML源码,确认和标签存在且content值非空。
若第一步请求成功写入数据库,说明CSRF校验被绕过,需检查是否在控制器中设置了public $enableCsrfValidation = false,立即删掉该行。
扫描vendor中残留的危险类引用
执行命令:grep -r "BatchQueryResult\|DbSession\|IndexAction" vendor/yiisoft/yii2/ --include="*.php" | head -10。
若输出中出现vendor/yiisoft/yii2/db/BatchQueryResult.php或vendor/yiisoft/yii2/web/DbSession.php,说明升级未彻底——Composer可能缓存了旧包。
运行composer clear-cache && composer update yiisoft/yii2 --with-dependencies强制刷新依赖树。
这一步漏做,攻击者仍可利用本地残留的旧类文件构造POP链,与当前框架版本号无关。











