安全研究

CVE-2021-3129 Laravel Ignition RCE:Debug 模式下的 phar 反序列化路径

#漏洞分析#代码审计#Web安全
Laravel Ignition phar 反序列化在 debug 模式下达成 RCE

Laravel 的 Ignition 错误页面给了开发者一个「点击修复」按钮——但这个按钮的底层逻辑是 phar 反序列化,攻击者只要能写入一个被 Laravel 当日志的 PHP 文件,就能拿到整个进程的控制权。

Unlock to view this content.