Cách khắc phục sự cố bảo mật trong Timthumb

Cách khắc phục sự cố bảo mật trong Timthumb

Timthumb là tập lệnh tái kích thước hình ảnh phổ biến nhất được sử dụng trong nhiều chủ đề và plugin WordPress. Gần đây, một lỗ hổng bảo mật đã được tìm thấy trong đó. Lỗ hổng bảo mật này cho phép bất kỳ ai tải lên bất kỳ tệp php nào vào thư mục bộ đệm Timthumb và thực thi nó để thỏa hiệp trang web.

Một cách để khắc phục vấn đề bảo mật này với timthumb là KHÔNG sử dụng timthumb. Chỉ cần xóa nó. Nhưng hãy chắc chắn rằng chủ đề hoặc plugin của bạn có thể hoạt động mà không có nó.

Trong trường hợp chủ đề hoặc plugin của bạn phụ thuộc nhiều vào timthumb và bạn phải sử dụng nó, thì đây là thủ tục để khắc phục lỗ hổng bảo mật này.

• Đầu tiên tải xuống phiên bản mới nhất của timthumb từ liên kết này . Đổi tên nó từ timthumb.php.txt thành timthumb.php.

• Mở tệp mới tải xuống này và đảm bảo rằng nó ALLOW_EXTERNALđược đặt thành false.

define( 'ALLOW_EXTERNAL', false );

• Bây giờ hãy chắc chắn rằng $allowedSitesmảng trống. Trong tệp timthumb mới của bạn, bạn có thể sẽ tìm thấy mã này,

$allowedSites = array(
    'flickr.com',
    'picasa.com',
    'img.youtube.com',
);

Thay thế nó bằng mã này,

$allowedSites = array();

• Bây giờ tải lên tệp timhumb.php mới được tải xuống và sửa đổi này trên máy chủ web của bạn để thay thế tệp timthumb hiện có bằng nó.

Đó là nó. Bây giờ bạn có thể sử dụng kịch bản timthumb một cách an toàn. Nếu bạn có bất kỳ câu hỏi nào liên quan đến lỗ hổng bảo mật timthumb hoặc quy trình khắc phục vấn đề này, thì hãy đăng nó bên dưới.

Có thể bạn quan tâm

Thế mạnh của Lập trình viên tự do so với công ty

(08/09/2020)

Thế mạnh của Lập trình viên tự do so với công ty 1 Ở thành phố không dễ sống,ở quê nhà thì cứ phiêu diêu tự tại thôi ạ Đúng vậy,đa phần công ty muốn...

Thống kê truy cập chân thực - Căn cứ quan trọng(Thống kê truy cập ảo-Hậu quả khôn lường)

(17/10/2020)

1 thống kê chân thực cho ta biết được hôm nay có bao nhiêu người lượt xem là bao nhiêu...giúp ta đánh giá sơ bộ hiệu quả của website và Chạy quảng cáo. 1 điều...

Cảnh báo lừa đảo,ssl hiện đã có miễn phí khi mua kèm hosting

(17/10/2020)

Nói đơn giản về SSL có nghĩa là 1 tiêu chuẩn bảo mật mới giữa máy chủ và máy khách,để tránh bị lộ thông tin khi máy chủ và máy khách giao tiếp với nhau trên...

1 website chuẩn seo ở mức cơ bản nhất

(30/12/2020)

Ở những website không chuẩn seo thì trong đường dẫn sẽ có sự dư thừa,trong đường dẫn ngoài tên sản phẩm lại có thêm những ký tự dư thừa,phần dư thừa này...