PHP保护文件系统的具体代码分享_PHP教程

php中文网
发布: 2016-07-15 13:29:07
原创
1074人浏览过

文件系统对于任何一个站点来说都是相当重要的,程序员们都在不遗余力的保护着自己的系统不受侵犯。今天我们就为大家讲解了php保护文件系统的具体代码示例。曾经有一个 web 站点泄露了保存在 web 服务器的文件中的客户数据。该 web 站点的一个访问者使用 url 查看了包含数据的文件。虽然文件被放错了位置,但是这个例子强调了针对攻击者保护文件系统的重要性。

  • 应用程序对文件进行了任意处理并且含有用户可以输入的变量数据,请仔细检查用户输入以确保用户无法对文件系统执行任何不恰当的操作。清单 1 显示了下载具有指定名的图像的 PHP 站点示例。

    立即学习PHP免费学习笔记(深入)”;

    立即学习PHP免费学习笔记(深入)”;

    立即学习PHP免费学习笔记(深入)”;

    立即学习PHP免费学习笔记(深入)”;

    立即学习PHP免费学习笔记(深入)”;

    立即学习PHP免费学习笔记(深入)”;

    立即学习PHP免费学习笔记(深入)”;

    立即学习PHP免费学习笔记(深入)”;

    立即学习PHP免费学习笔记(深入)”;

    立即学习PHP免费学习笔记(深入)”;

    立即学习PHP免费学习笔记(深入)”;

    立即学习PHP免费学习笔记(深入)”;

    立即学习PHP免费学习笔记(深入)”;

    <OL class=dp-xml><LI class=alt><SPAN><STRONG><FONT color=#006699><SPAN class=tag><?</SPAN><SPAN class=tag-name>php</SPAN></FONT></STRONG><SPAN>   </SPAN></SPAN><LI class=""><SPAN>if ($_POST['submit'] == 'Download') {   </SPAN><LI class=alt><SPAN>    $</SPAN><SPAN class=attribute><FONT color=#ff0000>file</FONT></SPAN><SPAN> = $_POST['fileName'];   </SPAN></SPAN><LI class=""><SPAN>    header("Content-Type: application/x-octet-stream");   </SPAN><LI class=alt><SPAN>    header("Content-Transfer-Encoding: binary");   </SPAN><LI class=""><SPAN>    header("Content-Disposition: attachment; </SPAN><SPAN class=attribute><FONT color=#ff0000>filename</FONT></SPAN><SPAN>="" . $file . "";" );   </SPAN></SPAN><LI class=alt><SPAN>    $</SPAN><SPAN class=attribute><FONT color=#ff0000>fh</FONT></SPAN><SPAN> = </SPAN><SPAN class=attribute-value><FONT color=#0000ff>fopen</FONT></SPAN><SPAN>($file, 'r');   </SPAN></SPAN><LI class=""><SPAN>    while (! feof($fh))   </SPAN><LI class=alt><SPAN>    {   </SPAN><LI class=""><SPAN>        echo(fread($fh, 1024));   </SPAN><LI class=alt><SPAN>    }   </SPAN><LI class=""><SPAN>    fclose($fh);   </SPAN><LI class=alt><SPAN>} else {   </SPAN><LI class=""><SPAN>    echo("</SPAN><STRONG><FONT color=#006699><SPAN class=tag><</SPAN><SPAN class=tag-name>html</SPAN><SPAN class=tag>></SPAN><SPAN class=tag><</SPAN><SPAN class=tag-name>head</SPAN><SPAN class=tag>></SPAN><SPAN class=tag><</SPAN></FONT></STRONG><SPAN>");   </SPAN></SPAN><LI class=alt><SPAN>        echo("title</SPAN><SPAN class=tag><STRONG><FONT color=#006699>></FONT></STRONG></SPAN><SPAN>Guard your filesystem</SPAN><STRONG><FONT color=#006699><SPAN class=tag></</SPAN><SPAN class=tag-name>title</SPAN><SPAN class=tag>></SPAN><SPAN class=tag></</SPAN><SPAN class=tag-name>head</SPAN><SPAN class=tag>></SPAN></FONT></STRONG><SPAN>");   </SPAN></SPAN><LI class=""><SPAN>    echo("</SPAN><STRONG><FONT color=#006699><SPAN class=tag><</SPAN><SPAN class=tag-name>body</SPAN><SPAN class=tag>></SPAN><SPAN class=tag><</SPAN><SPAN class=tag-name>form</SPAN></FONT></STRONG><SPAN> </SPAN><SPAN class=attribute><FONT color=#ff0000>id</FONT></SPAN><SPAN>="myFrom" </SPAN><SPAN class=attribute><FONT color=#ff0000>action</FONT></SPAN><SPAN>="" . $_SERVER['PHP_SELF'] .   </SPAN></SPAN><LI class=alt><SPAN>        "" </SPAN><SPAN class=attribute><FONT color=#ff0000>method</FONT></SPAN><SPAN>="post"</SPAN><SPAN class=tag><STRONG><FONT color=#006699>></FONT></STRONG></SPAN><SPAN>");   </SPAN></SPAN><LI class=""><SPAN>    echo("</SPAN><STRONG><FONT color=#006699><SPAN class=tag><</SPAN><SPAN class=tag-name>div</SPAN><SPAN class=tag>></SPAN><SPAN class=tag><</SPAN><SPAN class=tag-name>input</SPAN></FONT></STRONG><SPAN> </SPAN><SPAN class=attribute><FONT color=#ff0000>type</FONT></SPAN><SPAN>="text" </SPAN><SPAN class=attribute><FONT color=#ff0000>name</FONT></SPAN><SPAN>="fileName" </SPAN><SPAN class=attribute><FONT color=#ff0000>value</FONT></SPAN><SPAN>="");   </SPAN></SPAN><LI class=alt><SPAN>    echo(isset($_REQUEST['fileName']) ? $_REQUEST['fileName'] : '');   </SPAN><LI class=""><SPAN>    echo("" </SPAN><SPAN class=tag><STRONG><FONT color=#006699>/></FONT></STRONG></SPAN><SPAN>");   </SPAN></SPAN><LI class=alt><SPAN>    echo("</SPAN><STRONG><FONT color=#006699><SPAN class=tag><</SPAN><SPAN class=tag-name>input</SPAN></FONT></STRONG><SPAN> </SPAN><SPAN class=attribute><FONT color=#ff0000>type</FONT></SPAN><SPAN>="submit" </SPAN><SPAN class=attribute><FONT color=#ff0000>value</FONT></SPAN><SPAN>="Download" </SPAN><SPAN class=attribute><FONT color=#ff0000>name</FONT></SPAN><SPAN>="submit" </SPAN><STRONG><FONT color=#006699><SPAN class=tag>/></SPAN><SPAN class=tag></</SPAN><SPAN class=tag-name>div</SPAN><SPAN class=tag>></SPAN></FONT></STRONG><SPAN>");   </SPAN></SPAN><LI class=""><SPAN>    echo("</SPAN><STRONG><FONT color=#006699><SPAN class=tag></</SPAN><SPAN class=tag-name>form</SPAN><SPAN class=tag>></SPAN><SPAN class=tag></</SPAN><SPAN class=tag-name>body</SPAN><SPAN class=tag>></SPAN><SPAN class=tag></</SPAN><SPAN class=tag-name>html</SPAN><SPAN class=tag>></SPAN></FONT></STRONG><SPAN>");   </SPAN></SPAN><LI class=alt><SPAN>}  </SPAN></LI></OL>
    登录后复制

    正如您所见,清单 1 中比较危险的脚本将处理 Web 服务器拥有读取权限的所有文件,包括会话目录中的文件(请参阅 “保护会话数据”),甚至还包括一些系统文件(例如 /etc/passwd)。为了进行PHP保护文件系统演示,这个示例使用了一个可供用户键入文件名的文本框,但是可以在查询字符串中轻松地提供文件名。

    同时配置用户输入和文件系统访问权十分危险,因此最好把应用程序设计为使用数据库和隐藏生成的文件名来避免同时配置。但是,这样做并不总是有效。清单 2 提供了验证文件名的示例例程。它将使用正则表达式以确保文件名中仅使用有效字符,并且特别检查圆点字符:..。

    代码小浣熊
    代码小浣熊

    代码小浣熊是基于商汤大语言模型的软件智能研发助手,覆盖软件需求分析、架构设计、代码编写、软件测试等环节

    代码小浣熊 51
    查看详情 代码小浣熊

    立即学习PHP免费学习笔记(深入)”;

    立即学习PHP免费学习笔记(深入)”;

    立即学习PHP免费学习笔记(深入)”;

    立即学习PHP免费学习笔记(深入)”;

    立即学习PHP免费学习笔记(深入)”;

    立即学习PHP免费学习笔记(深入)”;

    立即学习PHP免费学习笔记(深入)”;

    立即学习PHP免费学习笔记(深入)”;

    立即学习PHP免费学习笔记(深入)”;

    立即学习PHP免费学习笔记(深入)”;

    立即学习PHP免费学习笔记(深入)”;

    立即学习PHP免费学习笔记(深入)”;

    立即学习PHP免费学习笔记(深入)”;

    立即学习PHP免费学习笔记(深入)”;

    <OL class=dp-xml><LI class=alt><SPAN><SPAN>function isValidFileName($file) {   </SPAN></SPAN><LI class=""><SPAN>    /* don't allow .. and allow any "word" character  / */   </SPAN><LI class=alt><SPAN>    return preg_match('/^(((?:.)(?!.))|w)+$/', $file);   </SPAN><LI class=""><SPAN>} </SPAN></LI></OL>
    登录后复制

    以上就是本文为大家分享的PHP保护文件系统的具体代码编写。


    www.bkjia.comtruehttp://www.bkjia.com/PHPjc/446399.htmlTechArticle文件系统对于任何一个站点来说都是相当重要的,程序员们都在不遗余力的保护着自己的系统不受侵犯。今天我们就为大家讲解了PHP保护文...
相关标签:
php
PHP速学教程(入门到精通)
PHP速学教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载
来源:php中文网
本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn
最新问题
开源免费商场系统广告
热门教程
更多>
最新下载
更多>
网站特效
网站源码
网站素材
前端模板
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新 English
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送
PHP中文网APP
随时随地碎片化学习

Copyright 2014-2025 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号