ThinkPHP漏洞修复包下载后怎么正确应用到项目

雪夜

雪夜

2026-08-03

231人浏览

原创

thinkphp漏洞修复包分两类:一是官方框架升级包(如6.0.14),用于修复cve-2022-38352等框架层rce,需通过composer升级并验证poc失效;二是业务代码补丁(如fix_eval_injection.patch),针对eval、call_user_func等危险调用,须人工审查应用并重构为白名单+静态映射,不可一键覆盖。

thinkphp漏洞修复包下载后怎么正确应用到项目

ThinkPHP 漏洞修复包不是直接“下载解压就能用”的通用补丁,它通常指两类东西:一是官方发布的框架升级包(如从 6.0.13 升级到 6.0.14),二是针对特定漏洞的手动代码修复补丁(如 CVE-2022-38352 或业务层 eval 注入的修复 diff)。正确应用的关键是匹配漏洞类型、确认当前版本、选择对应方式,并验证效果。

确认你拿到的是哪类修复包

先看文件名和说明:

  • 如果是 thinkphp-6.0.14.zipcomposer update topthink/framework:^6.0.14 —— 这是框架升级包,用于修复 CVE-2022-38352 等框架层 RCE。必须核对当前版本(composer show topthink/framework)是否在影响范围内(如 6.0.0–6.0.13)。
  • 如果是 fix_eval_injection.patch 或类似 diff 文件 —— 这是业务代码修复补丁,针对你项目里自己写的 eval()call_user_func() 调用。它不改框架,只改你 Controller/Command/Model 里的危险逻辑,需人工审查并应用。
  • 临时加固脚本(如入口文件拦截代码) —— 不是“补丁包”,而是应急缓解措施,应放在 public/index.php 开头,仅作过渡,不能替代根本修复。

框架升级型修复:用 Composer 安装最稳妥

推荐优先走 Composer 流程,避免手动覆盖出错:

PHP 8.5.5
PHP 8.5.5

PHP 8.5.5 是 PHP 8.5 分支的维护更新版本。该版本延续了“小步快跑”的迭代逻辑,通过深度错误修复、底层性能微调以及安全加固,旨在为开发者提供一个更健壮、更高效的运行环境。该版本严格遵守语义化版本规范,不包含破坏性变更。

下载
  • 运行 composer update topthink/framework:^6.0.14(注意 ^ 表示兼容更新,不会跨大版本)
  • 升级后检查 vendor/topthink/framework/src/ 下的 composer.json 中 version 是否为 6.0.14 或更高
  • 清空缓存:php think clear:all,并重启 Web 服务(尤其用了 OpCache 的环境)
  • 重点验证:原漏洞 PoC(如 ?s=index/\think\app/invokefunction&function=phpinfo)应返回 404 或 403,不再执行代码

业务代码补丁:必须人工介入,不能一键覆盖

这类补丁修复的是你写的代码,比如动态调用方法或模板 eval,自动打 patch 极易破坏逻辑:

  • patch -p1 尝试应用,但务必检查输出中是否有 <code>FAILED;失败说明上下文已变,需手动比对
  • 打开补丁里提到的文件(如 app/command/VpsTest.php),定位到 eval($code) 行,替换成白名单校验 + 反射调用,或直接重构为配置驱动
  • 特别注意:含 $$varcall_user_func($callback, ...)include($user_file) 的地方,全部按“输入白名单 + 静态映射”方式重写
  • 修复后,用单元测试或手工构造恶意参数(如 ?callback=system&cmd=whoami)验证是否被拦截

验证是否真正生效

别只看“没报错”,要主动测利用链:

  • 对反序列化漏洞(CVE-2022-38352),用公开 PoC 生成 payload,发 POST 请求,观察是否仍触发 Php::display
  • 对 eval 注入,尝试传 ?action=<?php phpinfo();?> 或 base64 编码 payload,确认返回 403 或空响应
  • 检查日志:runtime/log/ 下是否还有 unserializeeval 相关警告;WAF 日志是否记录拦截
  • 生产环境上线前,建议用 SAST 工具(如 Semgrep)扫描全项目,搜索 eval\(call_user_funcunserialize\( 等关键词,确保无遗漏

php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!

相关文章

PHP速学教程(入门到精通)
PHP速学教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

php thinkphp

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

2023.09.01

5408

6

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

3586

5

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

1785

5

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

2023.10.23

2249

4

php连接mssql数据库的方法
php连接mssql数据库的方法

php连接mssql数据库的方法有使用PHP的MSSQL扩展、使用PDO等。想了解更多php连接mssql数据库相关内容,可以阅读本专题下面的文章。

2023.10.23

2758

6

html怎么上传
html怎么上传

html通过使用HTML表单、JavaScript和PHP上传。更多关于html的问题详细请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.03

1998

9

PHP出现乱码怎么解决
PHP出现乱码怎么解决

PHP出现乱码可以通过修改PHP文件头部的字符编码设置、检查PHP文件的编码格式、检查数据库连接设置和检查HTML页面的字符编码设置来解决。更多关于php乱码的问题详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.09

3006

8

php文件怎么在手机上打开
php文件怎么在手机上打开

php文件在手机上打开需要在手机上搭建一个能够运行php的服务器环境,并将php文件上传到服务器上。再在手机上的浏览器中输入服务器的IP地址或域名,加上php文件的路径,即可打开php文件并查看其内容。更多关于php相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.13

2288

8

sprintf函数用法详解
sprintf函数用法详解

sprintf函数的用法:1、格式化字符串;2、指定输出宽度和精度;3、返回值。更多关于sprintf函数用法详解的内容,大家可以阅读下面的文章。

2023.11.27

10925

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程