搜索
系统检测到您的用户名不符合规范:

关于近期阿里云推送的TP缓存设计缺陷问题的公告

浏览:6467 发布日期:2017年08月28日 分类:求助交流
近期不断有用户收到阿里云的关于TP缓存缺陷漏洞(参考:https://xianzhi.aliyun.com/forum/read/1973.html)推送,官方再次申明,框架设计之初已经考虑到了这个问题,无论3.2还是5.0版本都提供了解决方案,所以不存在什么文中所述漏洞,不要造成无谓的恐慌。ThinkPHP5.0 的手册和快速入门均有提及如何部署,就算你没有按照官方的建议部署,攻击者也需要猜测你的缓存 Key 才能实施攻击。

如果你仍然不放心,可以采用下面的解决方案:
- TP3.2 设置:DATA_CACHE_KEY 参数
- TP5 按照官方的部署建议做好目录权限,除公共目录绝对不要让外部可访问
- TP5 在缓存目录可以对外访问的情况下也可以设置缓存前缀参数(prefix)

最后一点,也希望阿里云以后在播报漏洞的时候严谨一点,在一个官方尚未确认的前提下就公告漏洞而且大范围推送似乎并不合适。先知社区和阿里云的衔接流程也需要更加规范。
最佳答案
评论() 相关
后面还有条评论,
评论支持使用[code][/code]标签添加代码
您需要登录后才可以评论 登录 | 立即注册
收藏
thinkphp
积分:46170 等级:LV10
热点推荐
(追記) (追記ここまで)
最新更新

我们

合作

网站

信息

ThinkPHP 是一个免费开源的,快速、简单的面向对象的 轻量级PHP开发框架 ,创立于2006年初,遵循Apache2开源协议发布,是为了敏捷WEB应用开发和简化企业应用开发而诞生的。ThinkPHP从诞生以来一直秉承简洁实用的设计原则,在保持出色的性能和至简的代码的同时,也注重易用性。并且拥有众多的原创功能和特性,在社区团队的积极参与下,在易用性、扩展性和性能方面不断优化和改进,已经成长为国内最领先和最具影响力的WEB应用开发框架,众多的典型案例确保可以稳定用于商业以及门户级的开发。

AltStyle によって変換されたページ (->オリジナル) /