我在Stackoverflow瞭解了很多,這是我最喜歡的編程網站,在這裏進行研究後,我發現了許多問題的答案。 現在我已經完成了我需要知道的代碼:它是否有任何安全缺陷?即使使用is_file包含文件的安全
它需要從url中獲取域名,以便查看目錄中是否存在包含該表達式的var文件並輸出其內容。 您的幫助真的很感謝!
如果我使用htmlspecialchars和preg_replace清理HTTP_HOST就足夠了嗎?使用strip_tags會矯枉過正,不是嗎?從陣列中移除這些特殊字符也是多餘的,你不覺得嗎?
編輯:
我將修改代碼並添加保護,使包括文件本身。非常感謝!
你應該永遠不會讓任何用戶提供的數據附近獲得與文件系統處理操作的任何地方,特別是在像'include'這樣危險的事情上。這不容易被利用,但我相信有人可以弄清楚如何去做。 –
你爲什麼要檢查域名的文件存在?你知道HTTP_HOST是一個用戶提供的var,它幾乎可以包含任何東西嗎? –
這對我來說是一個困境,但我真的需要從HTTP_HOST獲取域名。 如果我不僅可以剝離域擴展名,還可以剝離「/」,「。」 ,「=」,「;」等等,它不會解決問題嗎? – echolearning