您的位置:网站首页 > 热门源码 > 正文

文件包含_[PHP安全

类别:热门源码 日期:2018-10-27 8:17:08 人气: 来源:

  最近在研究的《代码审计》,找了一些web漏洞来研究,今天来研究一下目录遍历漏洞。通过实际的操作,加深对这个漏洞成因的理解。

  PHP文件包含漏洞的产生原因是在通过PHP的函数引入文件时,由于传入的文件名没有经过合理的校验,从而操作了预想之外的文件,就可能导外的文件泄露甚至恶意的代码注入。php的文件包含可以直接执行包含文件的代码,包含的文件格式是不受的,只要能正常执行即可。

  这样的话就验证了,php可以文件后缀名而直接解析符合php语法规则的代码。实战时本地文件包含有多种利用方式,比如上传一个允许上传的文件格式的文件再包含来执行代码,包含PHP上传的临时文件,再请求url或者ua里面加入要执行的代码,WebServer记录到日志后在包含WebServer的日志,还有像li梦见小男孩拉屎nux下可以包含/proc/self/environ文件。

  远程文件包含还有一种php输入输出流的利用方式,可以直接执行POST代码,只要执行POST请求,POST内容为php代码?php phpinfo();?就可以打印phpindo的信息。如图:

  

关键词:手机php源码
0
0
0
0
0
0
0
0
下一篇:没有资料

相关阅读

网友评论 ()条 查看

姓名: 验证码: 看不清楚,换一个

推荐文章更多

热门图文更多

最新文章更多

关于联系我们 - 广告服务 - 友情链接 - 网站地图 - 版权声明 - 人才招聘 - 帮助

CopyRight 2002-2012 技术支持 源码吧 FXT All Rights Reserved

赞助合作: