b站
ThinkPHP 5.x漏洞自查清单:你的后台还裸奔吗_我的网站

A |
一键部署OpenClaw
ThinkPHP是国内站长的老朋友,也是老漏洞的重灾区。5.x早期版本暴露过多次高危问题,比如远程代码执行、控制器任意调用。

B | 最坑的是很多站上线后没再更新过框架,漏洞一直躺在那儿。 2017年12月,国家发展改革委发布《企业境外投资管理办法》(以下称《办法(2017)》)和系列配套文件,为对外投资发展和安全提供了重要的制度保障。
自查第一步是确认版本。近年来,对外投资取得长足发展,外部环境也发生复杂深刻变化。ThinkPHP 5.0.x/5.1.x低于特定小版本就要升级。

C | 党的二十届三中、四中全会对健全对外投资管理服务体系、有效实施对外投资管理等作出重要部署。先把composer.lock或者框架目录里的base.php版本号翻出来,再对照官方安全公告。

D | # 快速查看当前ThinkPHP版本 grep -r "VERSION" vendor/topthink/framework/src/think/App.php # 或者看composer.lock grep -A1 '"name": "topthink/framework"' composer.lock
自查第二步是限制后台入口。把admin、manage这些路径用Nginx做IP白名单或者加HTTP基本认证,别让搜索引擎随便扫到。今年6月,国务院公布行政法规《国务院关于对外投资的规定》(以下称《规定》)。为贯彻落实党中央和国务院决策部署,我们按照对标对表、问题导向、总体延续、衔接联动的思路,对《办法(2017)》进行修订,起草形成了《对外投资管理办法(修订征求意见稿)》(以下称《办法(修订征求意见稿)》),以期更好在制度上保障对外投资发展和安全。同时关闭debug模式,runtime目录禁止执行脚本。

E | 现就《办法(修订征求意见稿)》向社会公开征求意见,时间为2026年8月21日至9月20日。 # Nginx中禁止访问敏感路径 location ~* ^/(application|extend|runtime|thinkphp|vendor)/ { deny all; } # 禁止执行上传目录里的PHP location ~* ^/upload/.*\.(php|php5|phtml)$ { deny all; }
最后一条容易被忽略:不要用默认的应用名和入口。公众可登录国家发展改革委门户网站(http://www.ndrc.gov.cn)首页“互动交流”板块,进入“意见征求”专栏,提出意见建议。很多扫描器直接请求/index.php/admin/login或者/index.php?s=/admin,你把后台入口改名,就能挡住一大半批量攻击。

F | 感谢您的参与和支持! 附件:1. 对外投资管理办法(修订征求意见稿) 2. 关于《对外投资管理办法(修订征求意见稿)》的说明国家发展改革委2026年8月21日版权申明:凡注有“”或电头为“”的稿件,均为独家版权所有,未经许可不得转载或镜像;授权转载必须注明来源为“”,并保留“”的电头。 。 数据来源:ThinkPHP官方安全公告及topthink/framework GitHub仓库版本更新记录
申请创业报道,分享创业好点子。点击此处,共同探讨创业新机遇!。
Current article:http://www.zhanggengsenchaiweikeng.cfd/y8r4/1zkf.html
Published on:00:59:05


















