XAMPP任意命令执行提升权限漏洞(CVE-2020-11107) 漏洞加固指南

  1. 漏洞信息

序号

漏洞类型

风险等级

漏洞主机( 操作系统及版本)

1

XAMPP任意命令执行提升权限漏洞(CVE-2020-11107)

Apache Friends X

​​​​​​​漏洞加固实

漏洞1:XAMPP任意命令执行提升权限漏洞(CVE-2020-11107)漏洞详细

XAMPP是一个建站集成软件包,一个易于安装且包含 MySQL、PHP 和 Perl 的 Apache 发行版。类似与WampServer,phpstudy,他可以运行在Wndows、Linux、Mac OS等多种操作。XAMPP 的确非常容易安装和使用:只需下载,解压缩,启动,方便渗透测试人员搭建各种web环境。

在Windows上的XAMPP 7.2.29之前,7.3.16之前的7.3.x和7.4.4之前的7.4.x中发现了一个问题。非特权用户可以在xampp-contol.ini中为所有用户(包括管理员)更改.exe配置,当恶意用户修改配置后,管理员通过xampp查看日志时,将会执行恶意用户创建的代码。

受影响版本:

Apache Friends XAMPP <7.2.29

Apache Friends XAMPP 7.3.,<7.3.16

Apache Friends XAMPP 7.4.,<7.4.4

加固方案

解决方法是使用修复版本或者尽量不适用存在漏洞的软件,同时安全防护软件也非常必要。目前厂商已经发布了修复改漏洞的新版本,可从该网页下载新的安装程序。

http://www.apachefriends.org/download.html

升级方法:

步骤1:备份重要文件

XAMPP安装之后,用户数据基本上涉及以下3个地方:

a. xampp/htdocs 目录:这是所有网站的文件系统。

b. xampp/mysql/data 目录:这是所有网站的数据库。

c. xampp/apache/conf/extra/httpd-vhosts.conf文件:这是你的虚拟主机(假设你在XAMPP里面使用了虚拟主机)配置文件。

你需要完整备份上述3个目录/文件。最后,将旧的xampp文件夹重命名为xampp_OLD或移除。

步骤2:卸载旧的xampp

如果你想要卸载旧的xampp,选择xampp/uninstall.exe。

Remove htdocs folder? 若已备份则选择Yes,没有备份则选择No。

Do you want to uninstall XAMPP and all itsmodules? 选择Yes。

步骤3:下载安装新的xampp

可从该网页下载新的安装程序。

Download XAMPP

步骤4:搬移备份

把xampp/htdocs及xampp/mysql/data还原到新文件夹的对应位置。

其他说明

Windows系统的XAMPP才存在该漏洞。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值