原帖由 bluecloud08 于 2009-6-25 11:41 AM 发表
请问各位 php 高手,你们是怎样预防 remote file inclusion 的?上网找了些资料,有的是很简单的方法。。。
有些却提到许多复杂的东西,我所不明白的,所以我想问问有经验的高手们,你们都是用那些 standard 的 ...
原帖由 Super-Tomato 于 2009-6-25 12:34 PM 发表
不要使用變數做為 include 的檔案名稱
如果真的要使用變數的話, 那麼就判斷變數是否為 local 檔路徑
p/s: 如果 PHP 的 register global 是 on 的話, 就請關閉
原帖由 bluecloud08 于 2009-6-25 02:04 PM 发表
我还读到这个
php_flag allow_url_fopen off
php_flag allow_url_include off
是吗?
通常这些就够了吗?我在网上读到一些对我来讲很难明白的。。。
原帖由 Super-Tomato 于 2009-6-25 04:09 PM 发表
最簡單的方法就是使用 strpos 判別是否為其他網址, 如 http:// 等字樣
我一般都沒去設定, 所以 php 設定是根據個人所需, ini 中希望甚麼功能開啟或關閉需使用 ini_set 函數
欢迎光临 JBTALKS.CC (https://www.jbtalks.my/) | Powered by Discuz! X2.5 |