阿里云服务器报“wordpress IP验证不当”漏洞的解决办法

 

登录阿里云服务器控制台,提示网站存在漏洞,等级为“需尽快修复”。下面是阿里给出的“wordpress IP验证不当漏洞”说明:php

wordpress IP验证不当漏洞。需尽快修复服务器

基本信息标题:wordpress IP验证不当漏洞披露时间: 1970-01-01 08:00:00简介:wordpress /wp-includes/http.php文件中的wp_http_validate_url函数对输入IP验证不当,致使黑客可构造相似于012.10.10.10这样的畸形IP绕过验证,进行SSRF。解决方案:方案一:使用云盾自研补丁进行一键修复;方案二:更新该软件到官方最新版本或寻求该软件提供商的帮助。【注意:该补丁为云盾自研代码修复方案,云盾会根据您当前代码是否符合云盾自研的修复模式进行检测,若是您自行采起了底层/框架统一修复、或者使用了其余的修复方案,可能会致使您虽然已经修复了该漏洞,云盾依然报告存在漏洞,遇到该状况可选择忽略该漏洞提示】框架

修复方法:wordpress

一、在路径:/wp-includes/http.php找到http.php文件找开编辑(修改以前记得先备份http.php原文件),大概在533行(不一样的WordPress版本可能行数不一样,能够查找关键词进行查找):函数

$same_host = strtolower( $parsed_home['host'] ) === strtolower( $parsed_url['host'] );
/*修改成*/
$same_host = ( strtolower( $parsed_home['host'] ) === strtolower( $parsed_url['host'] ) || 'localhost' == strtolower($parsed_url['host']));网站

 

二、在http.php文件的549行:阿里云

if ( 127 === $parts[0] || 10 === $parts[0] || 0 === $parts[0]
/*修改成:*/
if ( 127 === $parts[0] || 10 === $parts[0] || 0 === $parts[0] || 0 === $parts[0]url

 

漏洞修复完成sed

修改完以上内容,而后再到阿里云盾控制台从新验证一下漏洞,就会发现漏洞已经不存在了。软件

相关文章
相关标签/搜索