thinkphp 5.0.15存在未修复sql注入漏洞,需本地验证:检查builder.php中parsedata方法是否缺失$key === $val[1]校验、app_debug是否开启、database.php中pdo配置及运行时数据流是否含inc/exp危险结构。

确认ThinkPHP 5.0.15版本是否存在未修复的SQL注入漏洞,必须基于当前实际部署环境进行本地验证,不能仅凭版本号或网络传言判断——该框架早已停止维护,官方不再发布补丁,但漏洞是否触发取决于具体代码写法、配置状态和运行时环境。
检查当前项目是否仍在使用5.0.15原始未修复代码
打开项目根目录下的thinkphp/library/think/db/Builder.php文件,定位到parseData方法内部。
搜索关键词case 'inc':和case 'dec':,若存在如下无校验逻辑的代码段,则漏洞仍可被利用:
【关键特征】若看到$result[] = $this->parseKey($key) . '=' . $this->parseKey($val[1]) . '+' . floatval($val[2]);这类直接拼接$val[1](用户可控)的语句,且$val[1]未经过字段白名单比对或正则过滤,说明该处未打补丁。
对比ThinkPHP 5.0.16+的修复逻辑:新增了if ($key === $val[1])字段名一致性校验,若代码里没有这行判断,就是原始漏洞状态。
验证debug模式是否开启并能回显报错
访问application/config.php,确认'app_debug' => true已启用。
在任意接受GET数组参数的控制器方法中(例如index()),插入测试代码:
db('users')->insert(['username' => input('username/a')]);
然后用浏览器访问:?username[0]=inc&username[1]=updatexml(1,concat(0x7e,user(),0x7e),1)&username[2]=1
若页面直接返回MySQL报错信息(如XPATH syntax error并带出数据库用户名),说明漏洞可触发;若返回空白页、500错误但无SQL内容,或提示“字段不存在”,则可能已被代码层拦截或配置屏蔽。
检查PDO预处理是否被绕过
打开application/database.php,查看'params'配置项。
若存在PDO::ATTR_EMULATE_PREPARES => false且未配合严格字段绑定,攻击者可通过updatexml等报错函数在预编译阶段执行恶意SQL。
若配置为PDO::ATTR_EMULATE_PREPARES => true(默认值),部分注入载荷可能因模拟预处理而失败,但这不等于漏洞不存在——仅降低利用成功率。
运行时动态检测是否存在危险调用链
第一步:在thinkphp/library/think/db/Query.php的insert()方法开头插入日志:
file_put_contents('/tmp/tp5_trace.log', print_r($data, true) . "\n", FILE_APPEND);
第二步:发起含[0]=exp或[0]=inc的请求。
第三步:检查/tmp/tp5_trace.log中是否记录了形如Array ( [username] => Array ( [0] => inc [1] => updatexml(...) [2] => 1 ) )的数据结构——只要该结构进入parseData()且未被拦截,就具备注入基础条件。
注意:【不可逆操作】此日志写入会暴露真实参数,切勿在生产环境直接启用,仅限本地复现环境临时调试。
php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!











