最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

需要注意的幾個(gè)PHP漏洞小結(jié)

 更新時(shí)間:2012年02月05日 21:47:57   作者:  
幾個(gè)PHP漏洞小結(jié),從事php開(kāi)發(fā)的朋友可以參考下
需要注意的幾個(gè)PHP漏洞
幾個(gè)重要的php.ini選項(xiàng)
  Register Globals
  php>=4.2.0,php.ini的register_globals選項(xiàng)的默認(rèn)值預(yù)設(shè)為Off,當(dāng)register_globals的設(shè)定為On時(shí),程序可以接收來(lái)自服務(wù)器的各種環(huán)境變量,包括表單提交的變量,而且由于PHP不必事先初始化變量的值,從而導(dǎo)致很大的安全隱患.
  例1:
復(fù)制代碼 代碼如下:

  //check_admin()用于檢查當(dāng)前用戶(hù)權(quán)限,如果是admin設(shè)置$is_admin變量為true,然后下面判斷此變量是否為true,然后執(zhí)行管理的一些操作
  //ex1.php
  
  if (check_admin())
  {
  $is_admin = true;
  }
  if ($is_admin)
  {
  do_something();
  }
  ?>

  這一段代碼沒(méi)有將$is_admin事先初始化為Flase,如果register_globals為On,那么我們直接提交 http://www.sectop.com/ex1.php?is_admin=true,就可以繞過(guò)check_admin()的驗(yàn)證
  例2:
復(fù)制代碼 代碼如下:

  //ex2.php
  
  if (isset($_SESSION["username"]))
  {
  do_something();
  }
  else
  {
  echo "您尚未登錄!";
  }
  ?>

復(fù)制代碼 代碼如下:

  //ex1.php
  
  $dir = $_GET["dir"];
  if (isset($dir))
  {
  echo "";
  system("ls -al ".$dir);
  echo "";
  }
  ?>

 
 mixed eval(string code_str) //eval注入一般發(fā)生在攻擊者能控制輸入的字符串的時(shí)候
  //ex2.php
復(fù)制代碼 代碼如下:
  
  $var = "var";
  if (isset($_GET["arg"]))
  {
  $arg = $_GET["arg"];
  eval("$var = $arg;");
  echo "$var =".$var;
  }
  ?>

相關(guān)文章

最新評(píng)論

阳谷县| 新田县| 吐鲁番市| 久治县| 田林县| 界首市| 双城市| 临潭县| 双桥区| 东宁县| 龙山县| 镇安县| 姜堰市| 山东省| 黑龙江省| 陕西省| 开封县| 枝江市| 荣昌县| 桃园县| 伊金霍洛旗| 株洲市| 阳西县| 田林县| 布拖县| 石门县| 蒙阴县| 夏津县| 丰镇市| 宽城| 苗栗市| 仁寿县| 兴国县| 邵武市| 锡林郭勒盟| 新蔡县| 青田县| 杭锦旗| 图木舒克市| 伊金霍洛旗| 城固县|