2022年12月9日,我中心收到一则ThinkPHP组件存在远程代码执行漏洞的信息,漏洞威胁等级:高危。
该漏洞是由于ThinkPHP开启了多语言功能,攻击者可利用该漏洞在未授权的情况下,构造恶意数据进行远程代码执行攻击,最终获取服务器最高权限。
影响范围:
目前受影响的ThinkPHP版本:
6.0.1 < ThinkPHP ≤ 6.0.13、5.0.0 < ThinkPHP ≤ 5.0.12、5.1.0 < ThinkPHP ≤ 5.1.8
官方解决方案:
当前官方已发布最新版本,建议受影响的用户及时更新升级到最新版本。链接如下:
https://github.com/top-think/framework/tags
信息中心建议受影响的部门及时下载对应版本的补丁进行安装修复,并做好二次核查。
若有疑问请联系信息中心。
信息中心
2022年12月13日