最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

需要注意的幾個PHP漏洞小結(jié)

 更新時間:2012年02月05日 21:47:57   作者:  
幾個PHP漏洞小結(jié),從事php開發(fā)的朋友可以參考下
需要注意的幾個PHP漏洞
幾個重要的php.ini選項
  Register Globals
  php>=4.2.0,php.ini的register_globals選項的默認(rèn)值預(yù)設(shè)為Off,當(dāng)register_globals的設(shè)定為On時,程序可以接收來自服務(wù)器的各種環(huán)境變量,包括表單提交的變量,而且由于PHP不必事先初始化變量的值,從而導(dǎo)致很大的安全隱患.
  例1:
復(fù)制代碼 代碼如下:

  //check_admin()用于檢查當(dāng)前用戶權(quán)限,如果是admin設(shè)置$is_admin變量為true,然后下面判斷此變量是否為true,然后執(zhí)行管理的一些操作
  //ex1.php
  
  if (check_admin())
  {
  $is_admin = true;
  }
  if ($is_admin)
  {
  do_something();
  }
  ?>

  這一段代碼沒有將$is_admin事先初始化為Flase,如果register_globals為On,那么我們直接提交 http://www.sectop.com/ex1.php?is_admin=true,就可以繞過check_admin()的驗證
  例2:
復(fù)制代碼 代碼如下:

  //ex2.php
  
  if (isset($_SESSION["username"]))
  {
  do_something();
  }
  else
  {
  echo "您尚未登錄!";
  }
  ?>

復(fù)制代碼 代碼如下:

  //ex1.php
  
  $dir = $_GET["dir"];
  if (isset($dir))
  {
  echo "";
  system("ls -al ".$dir);
  echo "";
  }
  ?>

 
 mixed eval(string code_str) //eval注入一般發(fā)生在攻擊者能控制輸入的字符串的時候
  //ex2.php
復(fù)制代碼 代碼如下:
  
  $var = "var";
  if (isset($_GET["arg"]))
  {
  $arg = $_GET["arg"];
  eval("$var = $arg;");
  echo "$var =".$var;
  }
  ?>

相關(guān)文章

最新評論

九江市| 丹凤县| 紫阳县| 安平县| 洪洞县| 肇庆市| 上思县| 城口县| 内丘县| 扎鲁特旗| 福安市| 石楼县| 阳高县| 上蔡县| 大同县| 都安| 盖州市| 巴青县| 重庆市| 曲周县| 盐山县| 仁布县| 北川| 平罗县| 尚志市| 行唐县| 常熟市| 东乡| 靖州| 尚义县| 剑河县| 庆阳市| 尤溪县| 桐城市| 莎车县| 合阳县| 错那县| 平和县| 城固县| 个旧市| 宣恩县|