文件系统安全

PHP 被设计为以用户级别来访问文件系统,所以完全有可能通过编写一段 PHP 代码来读取系统文件如 /etc/passwd,更改网络连接以及发送大量打印任务等等。因此必须确保 PHP 代码读取和写入的是合适的文件。
请看下面的代码,用户想要删除自己主目录中的一个文件。假设此情形是通过 web 界面来管理文件系统,因此 Apache 用户有权删除用户目录下的文件。
如果我们提交的变量是../etc和 passwd,这两个变脸在拼接处理后会实现如下效果:

posted @ 2024-06-10 17:23  Yoob  阅读(5)  评论(0编辑  收藏  举报