关于近期阿里云推送的TP缓存设计缺陷问题的公告

浏览:3126 发布日期:2017/08/28 分类:求助交流
近期不断有用户收到阿里云的关于TP缓存缺陷漏洞(参考:https://xianzhi.aliyun.com/forum/read/1973.html)推送,官方再次申明,框架设计之初已经考虑到了这个问题,无论3.2还是5.0版本都提供了解决方案,所以不存在什么文中所述漏洞,不要造成无谓的恐慌。ThinkPHP5.0 的手册和快速入门均有提及如何部署,就算你没有按照官方的建议部署,攻击者也需要猜测你的缓存 Key 才能实施攻击。

如果你仍然不放心,可以采用下面的解决方案:
- TP3.2 设置:DATA_CACHE_KEY 参数
- TP5 按照官方的部署建议做好目录权限,除公共目录绝对不要让外部可访问
- TP5 在缓存目录可以对外访问的情况下也可以设置缓存前缀参数(prefix)

最后一点,也希望阿里云以后在播报漏洞的时候严谨一点,在一个官方尚未确认的前提下就公告漏洞而且大范围推送似乎并不合适。先知社区和阿里云的衔接流程也需要更加规范。
最佳答案
评论( 相关
后面还有条评论,点击查看>>