ThinkPHP框架安全漏洞修复后为什么还是被攻击

阿雪君_3344

阿雪君_3344

2026-08-01

429人浏览

原创

根本原因在于业务代码未同步修复,如eval()、动态类实例化、sql拼接等高危写法仍存在,且配置错误(如debug开启、数据库文件可访问)持续暴露风险。

thinkphp框架安全漏洞修复后为什么还是被攻击

ThinkPHP框架升级修复后仍被攻击,根本原因不在框架本身,而在于业务代码没跟着改。

框架层漏洞(比如CVE-2018-20062)靠升级能堵住,但开发者自己写的代码里埋的雷——比如用eval()处理用户输入、拼接SQL、直接调用system()或call_user_func_array()——这些不会因为框架更新自动消失。攻击者绕过已修复的入口,转头就打你Controller里那行eval($_GET['callback'])。

业务代码里的高危写法还在运行

很多项目升级了ThinkPHP版本,但以下写法依然常见:

  • eval('return '.$_GET['code'].';') —— 用户控制整个执行逻辑
  • $class = $_GET['class']; new $class(); —— 动态类名实例化
  • Db::query("SELECT * FROM user WHERE id = ".$_GET['id']); —— 原生SQL拼接
  • call_user_func_array($_GET['func'], $_GET['params']); —— 参数全由前端传入

这些不是框架问题,是业务逻辑主动“开门揖盗”。

配置和习惯性疏忽持续暴露风险

即使代码没问题,下面这些配置错误也会让安全形同虚设:

PHP
PHP

编写健壮的PHP代码,规避类型转换陷阱、数组怪癖及常见安全漏洞。

下载
  • 生产环境开着app_debug = true,泄露路径、数据库结构、变量值
  • 数据库配置文件database.php放在Web可访问目录下,直接暴露账号密码
  • 路由未开启严格模式,允许任意控制器/方法被调用(如s=/index/\think\app/invokefunction)
  • 上传功能没校验后缀、MIME、内容,导致safe.php被写成一句话木马

WAF和扫描器对业务层注入基本无效

框架层RCE有固定特征(如invokefunction、?s=),WAF规则好写;但业务层注入千人千面:

  • ?action=report&year=2024&tpl=profit_chart → 后端可能用include $tpl.'.php'
  • ?callback=userLoginSuccess → 后端可能call_user_func($callback)
  • ?rule[status]=exp&rule[value]=1=1 union select password from admin → 模型where条件被绕过

这类参数语义完全由业务定义,通用规则无法覆盖,必须人工审计每一处动态执行点。

安全加固不能只靠“升级”

真正有效的做法是:

  • 全项目搜索eval、create_function、call_user_func、$$、system、exec、shell_exec,逐个确认参数是否可信
  • 所有数据库操作强制走查询构造器或预处理绑定,禁用Db::query()裸用
  • 用户输入一律通过input()过滤,例如input('get.id', 0, 'intval')或input('post.content', '', 'htmlspecialchars')
  • 配置文件移出Web根目录,.env权限设为600,禁止通过URL直接访问任何配置路径
  • 关闭display_errors,关闭allow_url_include,open_basedir限制运行范围

框架修好了只是起点,业务代码才是防守主战场。

php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!

相关文章

PHP速学教程(入门到精通)
PHP速学教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

thinkphp php php框架

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

2023.09.01

9264

6

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

5601

5

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

2035

5

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

2023.10.23

3488

4

php连接mssql数据库的方法
php连接mssql数据库的方法

php连接mssql数据库的方法有使用PHP的MSSQL扩展、使用PDO等。想了解更多php连接mssql数据库相关内容,可以阅读本专题下面的文章。

2023.10.23

4174

6

html怎么上传
html怎么上传

html通过使用HTML表单、JavaScript和PHP上传。更多关于html的问题详细请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.03

3271

9

PHP出现乱码怎么解决
PHP出现乱码怎么解决

PHP出现乱码可以通过修改PHP文件头部的字符编码设置、检查PHP文件的编码格式、检查数据库连接设置和检查HTML页面的字符编码设置来解决。更多关于php乱码的问题详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.09

4637

8

php文件怎么在手机上打开
php文件怎么在手机上打开

php文件在手机上打开需要在手机上搭建一个能够运行php的服务器环境,并将php文件上传到服务器上。再在手机上的浏览器中输入服务器的IP地址或域名,加上php文件的路径,即可打开php文件并查看其内容。更多关于php相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.13

3622

8

sprintf函数用法详解
sprintf函数用法详解

sprintf函数的用法:1、格式化字符串;2、指定输出宽度和精度;3、返回值。更多关于sprintf函数用法详解的内容,大家可以阅读下面的文章。

2023.11.27

11662

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程