最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

PHP魔術(shù)引號所帶來的安全問題分析

 更新時間:2014年07月15日 08:50:02   投稿:shichen2014  
這篇文章主要介紹了PHP魔術(shù)引號所帶來的安全問題分析,對于安全編碼來說非常重要!需要的朋友可以參考下

PHP通過提取魔術(shù)引號產(chǎn)生的“\”字符會帶來一定的安全問題,例如下面這段代碼片段:

// foo.php?xigr='ryat
function daddslashes($string, $force = 0) {
!defined('MAGIC_QUOTES_GPC') && define('MAGIC_QUOTES_GPC', get_magic_quotes_gpc());
if(!MAGIC_QUOTES_GPC || $force) {
if(is_array($string)) {
foreach($string as $key => $val) {
$string[$key] = daddslashes($val, $force);
}
} else {
$string = addslashes($string);
}
}
return $string;
}
...
foreach(array('_COOKIE', '_POST', '_GET') as $_request) {
foreach($$_request as $_key => $_value) {
$_key{0} != '_' && $$_key = daddslashes($_value);
}
}
echo $xigr['hi'];
// echo \

上面的代碼原本期望得到一個經(jīng)過daddslashes()安全處理后的數(shù)組變量$xigr['hi'],但是沒有對變量$xigr做嚴(yán)格的類型規(guī)定,當(dāng)我們提交一個字符串變量$xigr='ryat,經(jīng)過上面的處理變?yōu)閈'ryat,到最后$xigr['hi']就會輸出\,如果這個變量引入到SQL語句,那么就會引起嚴(yán)重的安全問題了,對此再來看下面的代碼片段:

...
if($xigr) {
foreach($xigr as $k => $v) {
$uids[] = $v['uid'];
}
$query = $db->query("SELECT uid FROM users WHERE uid IN ('".implode("','", $uids)."')");

利用上面提到的思路,通過提交foo.php?xigr[]='&xigr[][uid]=evilcode這樣的構(gòu)造形式可以很容易的突破GPC或類似的安全處理,形成SQL注射漏洞!對此應(yīng)給與足夠的重視!

相關(guān)文章

最新評論

玛纳斯县| 嵊泗县| 桐庐县| 五常市| 西乌珠穆沁旗| 敖汉旗| 郯城县| 富平县| 西和县| 佛学| 新闻| 兴隆县| 铜陵市| 湘乡市| 宕昌县| 肇庆市| 诸城市| 如东县| 油尖旺区| 青冈县| 桃园市| 梨树县| 和政县| 彰化县| 休宁县| 荃湾区| 凤台县| 喀喇沁旗| 建宁县| 景洪市| 虎林市| 三穗县| 象山县| 天柱县| 沁水县| 远安县| 印江| 绥芬河市| 罗甸县| 龙口市| 祁阳县|