ThinkPHP漏洞修复后需强制关闭调试、清理日志、限制日志等级、加固Cookie/Session、禁用自动路由/多语言中间件/远程调试,并在入口文件拦截危险callback参数及模板动态加载。

ThinkPHP漏洞修复后仍需调整配置,否则框架可能继续暴露调试信息、执行高危操作或加载不安全语言包;仅升级版本无法覆盖所有配置型风险点。
关闭调试与日志泄露入口
第一步:确认APP_DEBUG设为false。在config/app.php中搜索'app_debug',将其值强制改为false。该配置若为true,Runtime/Log/下会持续生成含SQL语句、堆栈路径、POST参数的明文日志文件,攻击者可直接通过HTTP请求下载24_08_05.log这类文件。
第二步:清空Runtime/Log/目录全部内容。不要只删最新日志,旧日志可能仍存在于服务器磁盘上,且文件名规律固定(年_月_日.log),极易被批量探测。
第三步:将log_level限制为['error', 'warning']。避免info级日志记录用户输入、会话ID或临时变量,防止敏感数据意外落盘。
立即学习“PHP免费学习笔记(深入)”;
Cookie与Session安全加固
修改config/cookie.php(或config/app.php中的cookie子数组),必须设置以下三项:
• 【httponly => true】:阻止JavaScript读取session_id等关键Cookie,杜绝XSS窃取会话。
• secure => true(仅HTTPS环境):若网站已全站启用HTTPS,此项不设会导致Cookie被明文传输,中间人可截获。
• samesite => 'Lax':防御CSRF攻击,尤其对表单提交类操作生效;设为'Strict'可能导致部分跨域跳转异常,'Lax'是兼容性与安全性平衡点。
禁用高风险默认功能
方法一:关闭自动路由
在config/app.php中添加或修改auto_route => false。开启状态下,任意控制器方法(如index、delete、export)都可通过URL直接调用,无需显式路由定义,极易暴露未授权接口。
方法二:停用多语言中间件(如项目无需多语言)
检查app/middleware.php是否注册了\think\middleware\LoadLangPack::class。若存在且项目实际只用中文,直接删除该行;否则攻击者可传lang=../../../../etc/passwd触发目录遍历+RCE。
方法三:禁用远程调试
确保config/app.php中remote_debug => false。该配置若为true,攻击者可构造恶意请求激活调试通道,绕过常规访问控制。
业务层动态执行拦截
在应用入口文件(如public/index.php)顶部插入全局参数过滤逻辑:
if (isset($_GET['callback']) || isset($_POST['callback'])) { $cb = $_GET['callback'] ?? $_POST['callback']; if (preg_match('/(eval|assert|call_user_func|create_function|system|exec|shell_exec|passthru)/i', $cb)) { http_response_code(403); exit; } }
这一步必须做——框架升级无法覆盖业务代码中自定义的callback、action、filter等参数,而这些正是eval注入的高频入口。不加此拦截,攻击者仍可用?s=index/&callback=phpinfo()直接触发RCE。
注意:不要只拦截GET,POST同样需校验;正则必须带/i忽略大小写,否则callback=CaLl_uSeR_FuNc仍可绕过。
清理模板与配置动态加载
搜索全项目代码,定位所有包含以下模式的语句并替换:
• 原始写法:include 'template/'.$_GET['tpl'].'.php' → 风险:目录遍历
• 正确写法:$whitelist = ['home', 'user', 'admin']; $tpl = in_array($_GET['tpl'], $whitelist) ? $_GET['tpl'] : 'home'; include 'template/'.$tpl.'.php';
• 原始写法:eval('return '.$rule.';') → 风险:任意代码执行
• 正确写法:改用think-validate内置规则或白名单函数映射,如$map = ['mobile' => 'isMobile', 'email' => 'isEmail']; $func = $map[$rule] ?? null; if ($func) { return $validator->$func(); }



















