PHP安全-文件系统跨越

黄舟
发布: 2017-02-21 09:15:15
原创
1586人浏览过


 文件系统跨越

  无论你用什么方法使用文件,你都要在某个地方指定文件名。在很多情况下,文件名会作为fopen()函数的一个参数,同时其它函数会调用它返回的句柄:

<?php
 
  $handle = fopen('/path/to/myfile.txt', 'r');
 
  ?>
登录后复制


立即学习PHP免费学习笔记(深入)”;

 

  当你把被污染数据作为文件名的一部分时,漏洞就产生了:

 

  <?php
 
  $handle =
fopen("/path/to/{$_GET['filename']}.txt", 'r');
 
  ?>
登录后复制


立即学习PHP免费学习笔记(深入)”;

 

  由于在本例中路径和文件名的前后两部分无法由攻击者所操纵,攻击的可能性受到了限制。可是,需要紧记的是有些攻击会使用NULL(在URL中表示为%00)来使字符串终止,这样就能绕过任何文件扩展名的限制。在这种情况下,最危险的攻击手段是通过使用多个../来方问上级目录,以达到文件系统跨越的目的。例如,想像一下filename的值被指定如下:

 

  http://www.php.cn/ ... nother/path/to/file

 

  与许多攻击的情况相同,在构造一个字串时如果使用了被污染数据,就会给攻击者以机会来更改这个字串,这样就会造成你的应用以你不希望方式运行。如果你养成了只使用已过滤数据来建立动态字串的习惯,就可以防止很多类型包括很多你所不熟悉的漏洞的出现。

  由于fopen()所调用的文件名前导的静态部分是/path/to,所以上面的攻击中向上跨越目录的次数比所需的更多。因为攻击者在发起攻击前无法察看源码,所以典型的策略是过多次地重复../字串。../字串使用太多次并不会破坏上面的攻击效果,所以攻击者没有必要猜测目录的深度。

 

  在上面的攻击中使fopen()调用以你不希望方式运行,它简化后等价于:

  <?php
 
  $handle = fopen('/another/path/to/file.txt',
'r');
 
  ?>
登录后复制


立即学习PHP免费学习笔记(深入)”;

 

  在意识到这个问题或遭遇攻击后,很多开发者都会犯试图纠正潜在的恶意数据的错误,有时根本不会先对数据进行检查。正如第一章所述,最好的方法把过滤看成检查过程,同时迫使使用者遵从你制定的规则。例如,如果合法的文件名只包含字母,下面的代码能加强这个限制:

 

<?php
 
  $clean = array();
 
  if (ctype_alpha($_GET['filename']))
  {
    $clean['filename'] = $_GET['filename'];
  }
  else
  {
    /* ... */
  }
 
  $handle =
fopen("/path/to/{$clean['filename']}.txt", 'r');
 
  ?>
登录后复制


立即学习PHP免费学习笔记(深入)”;

 

  并没有必要对filename值进行转义,这是因为这些数据中只用在PHP函数中而不会传送到远程系统。

 

basename( )函数在检查是否有不必要的路径时非常有用:

<?php
 
  $clean = array();
 
  if (basename($_GET['filename']) ==
$_GET['filename'])
  {
    $clean['filename'] = $_GET['filename'];
  }
  else
  {
    /* ... */
  }
 
  $handle =
fopen("/path/to/{$clean['filename']}.txt", 'r');
 
  ?>
登录后复制


立即学习PHP免费学习笔记(深入)”;

 

  这个流程比只允许文件名是字母的安全性要差了一些,但你不太可能要求那样严格。比较好的深度防范流程是综合上面的两种方法,特别是你在用正则表达式检查代码合法性时(而不是用函数ctype_alpha( ))。

  当文件名的整个尾部是由未过滤数据组成时,一个高危漏洞就产生了:

 <?php
 
  $handle = fopen("/path/to/{$_GET['filename']}",
'r');
 
  ?>
登录后复制


立即学习PHP免费学习笔记(深入)”;

 

  给予攻击者更多的灵活性意味着更多的漏洞。在这个例子中,攻击者能操纵filename参数指向文件系统中的任何文件,而不管路径和文件扩展名是什么,这是因为文件扩展名是$_GET['filename']的一部分。一旦WEB服务器具有能读取该文件的权限,处理就会转向这个攻击者所指定的文件。

  如果路径的前导部分使用了被污染数据的话,这一类的漏洞会变得甚至更加庞大。这也是下一节的主题。

以上就是PHP安全-文件系统跨越的内容,更多相关内容请关注PHP中文网(www.php.cn)!


立即学习PHP免费学习笔记(深入)”;

PHP速学教程(入门到精通)
PHP速学教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载
来源:php中文网
本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn
最新问题
开源免费商场系统广告
热门教程
更多>
最新下载
更多>
网站特效
网站源码
网站素材
前端模板
关于我们 免责申明 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送
PHP中文网APP
随时随地碎片化学习
PHP中文网抖音号
发现有趣的

Copyright 2014-2025 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号