我的Web服务器收到陌生异常请求,这些请求是否属于恶意请求?
这些请求是否属于恶意请求?
这些100%属于恶意漏洞探测请求,均是全网扫描类爬虫发起的批量探测,目标是识别服务器上存在的已知漏洞:
- 日志中的
/vendor/phpunit/phpunit/src/Util/PHP/eval-stdin.php、/index.php?s=/Index/\think\app/invokefunction等路径,分别对应PHP生态下PHPUnit远程代码执行、ThinkPHP框架RCE的已知漏洞探测 - 其余路径分别对应WordPress插件漏洞、Laravel调试组件漏洞、Exchange服务漏洞、Liferay Portal漏洞的扫描请求
你当前使用Node.js作为后端,不存在上述PHP/Java/CMS类生态的对应资源,因此这些探测目前不会直接造成入侵风险。
需要采取的安全防护措施
即使当前没有直接风险,仍然建议做以下防护,避免后续出现安全问题、减少无效资源占用:
- 反向代理层(Nginx/Apache)新增拦截规则,直接拦截所有
.php、.asp、.wp、/think/、/vendor/等你站点永远不会用到的路径前缀,返回444或403,不需要把请求转发到Node.js后端 - 配置IP频率限制规则,同一个IP短时间内触发超过5次404响应后,自动拉黑24小时,可大幅减少扫描爬虫的无效请求
- 有条件的情况下接入WAF防护,可自动拦截绝大多数已知漏洞探测、注入类请求
- 定期排查Node.js项目的依赖漏洞,不要将调试接口、后台管理接口(比如你日志中被探测的
/console路径)直接暴露在公网,敏感路径建议设置IP白名单访问 - 做好路径遍历通用风险防护,确保Node.js后端不会因用户传入的路径参数,被读取到服务器本地的敏感文件(比如配置文件、源代码等)
内容的提问来源于stack exchange,提问作者jonathan.lowery
相关产品推荐
相关产品推荐

