用户上传a.jpg文件,文件内容实际为php代码,会不会有安全问题?如果有,如何防止?
天蓬老师
天蓬老师 2017-04-10 14:32:57
[PHP讨论组]

用户上传a.jpg文件,文件内容实际为php代码,会不会有安全问题?如果有,如何防止?

天蓬老师
天蓬老师

欢迎选择我的课程,让我们一起见证您的进步~~

全部回复(8)
迷茫

设置 mimetype

黄舟

据我所知 原来有个漏洞,如果目录名是 a.php 然后目录里的 a.jpg 会被当作 PHP 执行。

阿神

直接上图片处理,gd或者imagick等,重新存一下

PHPz

用图形库验证一下。不是图片不让上传。

ringa_lee

当 nginx 搭配 php-cgi 时候,在路径解析问题上可能要防下。当年争议比较大的就是 cgi.fix_pathinfo 的问题。另外当nginx 处于反代模式时。mimetype 设置的对,应该没什么问题。

PHPz

如果是Nginx的话可以考虑区分jpg和php的文件夹,即使上传了jpg但是路径不对也不会被执行0.0

怪我咯
chmod 0444 a.jpg

禁止文件执行

阿神

gd库获取一下图片的长宽大小,为0阻止。

热门教程
更多>
最新下载
更多>
网站特效
网站源码
网站素材
前端模板
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号