安全公告编号:CNTA-2018-0032
二零一八年十二月十一日,国家信息安全漏洞共享平台,即CNVD,将ThinkPHP远程代码执行漏洞,编号CNVD-2018-24942,纳入记录。若攻击者设法利用此漏洞,则能未经授权便远程运行代码。现阶段,漏洞的利用方式已经公之于众,相关厂商亦推出了新版本以解决此安全问题。
一、漏洞情况分析
ThinkPHP运用对象化构建方式,遵循MVC架构,综合了Struts的理念和TagLib(标签库)的功能,借鉴了RoR的ORM机制和ActiveRecord方法,它是一个易于兼容且部署便捷的轻量级国产PHP框架。
二零一八年十二月九日,ThinkPHP团队公布版本修正通报,修正了一个远程代码执行问题。该问题源于系统对控制器名称缺乏充分校验,造成在未启用强制路由状态下可远程实施代码。恶意行为者借助此问题,能在未获授权时,对目标站点进行远程指令执行攻击。
CNVD对该漏洞的综合评级为“高危”。
二、漏洞影响范围
漏洞影响的产品版本包括:
ThinkPHP 5.0—5.1版本。

CNVD秘书处检测了运用ThinkPHP框架的网站服务器,统计信息表明全球使用该框架的服务器数量达到4.3万台;从国家分布角度分析,排名前三位的是中国(3.9万台)、美国(4187台)以及加拿大(471台)。
三、漏洞处置建议
ThinkPHP开发者现已发布更新版本以解决该安全问题,CNVD向使用者提出尽快将系统更新至当前最新版的要求:
这个网址是一个关于ThinkPHP的博客文章链接,具体内容是关于ThinkPHP框架的一个教程或分享,文章编号为869075,可以在该博客平台上找到详细阅读。
附:参考链接:
https://blog.thinkphp.cn/869075