资讯首页 新闻资讯 云计算测评 云服务商动态 技术频道
上云无忧 > 云计算资讯  > 技术频道 > CVE-2020-15148:Yii 反序列化远程命令执行漏洞

CVE-2020-15148:Yii 反序列化远程命令执行漏洞

发布时间: 2020-09-18 07:38:20 |浏览量:1295| 评论: 0


近日,上云无忧安全应急响应中心监测到Yii官方发布新版本,修复了Yii2框架反序列化远程命令执行漏洞。


该漏洞风险等级为高危,请相关用户及时更新版本或采取暂缓措施,避免遭受损失。

漏洞名称
Yii 反序列化远程命令执行漏洞

漏洞编号
CVE-2020-15148

风险等级

高危


漏洞描述
Yii 是一套基于组件、用于开发大型Web应用的高性能PHP框架。Yii2 2.0.38 之前的版本存在远程代码执行漏洞,程序在调用unserialize() 时,攻击者可通过构造特定的恶意请求利用该漏洞。

影响版本
Yii2<2.0.38

修复方案
1. 升级到最新版本。官方已发布安全更新,修复了该漏洞:
https://github.com/yiisoft/yii2/security/advisories/GHSA-699q-wcff-g9mj

2. 也可采取暂缓措施,在BatchQueryResult.php中添加如下代码:
public function __sleep()
{
    throw new \BadMethodCallException('Cannot serialize '.__CLASS__);
}

public function __wakeup()
{
    throw new \BadMethodCallException('Cannot unserialize '.__CLASS__);
}

参考链接
[1] https://github.com/yiisoft/yii2/security/advisories/GHSA-699q-wcff-g9mj
[2] https://nvd.nist.gov/vuln/detail/CVE-2020-15148

更多【技术频道】相关文章

有话要说

全部评论

暂无评论
官方微信
联系客服
400-826-7010
7x24小时客服热线
分享
  • QQ好友
  • QQ空间
  • 微信
  • 微博
返回顶部