php通過session防url攻擊方法
本文實(shí)例講述了php通過session防url攻擊方法。分享給大家供大家參考。具體實(shí)現(xiàn)方法如下:
通過session跟蹤,可以很方便地避免url攻擊的發(fā)生,php采用session防url攻擊方法代碼如下:
session_start();
$clean = array();
$email_pattern = '/^[^@s<&>]+@([-a-z0-9]+.)+[a-z]{2,}$/i';
if (preg_match($email_pattern, $_POST['email']))
{
$clean['email'] = $_POST['email'];
$user = $_SESSION['user'];
$new_password = md5(uniqid(rand(), TRUE));
if ($_SESSION['verified'])
{
/* Update Password */
mail($clean['email'], 'Your New Password', $new_password);
}
}
?>
使用時(shí)URL可設(shè)置如下:
http://example.org/reset.php?user=php&email=chris%40example.org
如果reset.php信任了用戶提供的這些信息,這就是一個(gè)語義URL 攻擊漏洞,在此情況下,系統(tǒng)將會(huì)為php 帳號(hào)產(chǎn)生一個(gè)新密碼并發(fā)送至chris@example.org,這樣chris 成功地竊取了php 帳號(hào).
希望本文所述對(duì)大家的PHP程序設(shè)計(jì)有所幫助。
相關(guān)文章
array_multisort實(shí)現(xiàn)PHP多維數(shù)組排序示例講解
array_multisort() 可以用來一次對(duì)多個(gè)數(shù)組進(jìn)行排序,或者根據(jù)某一維或多維對(duì)多維數(shù)組進(jìn)行排序。2011-01-01
php 實(shí)現(xiàn)賬號(hào)不能同時(shí)登陸的方法分析【當(dāng)其它地方登陸時(shí),當(dāng)前賬號(hào)失效】
這篇文章主要介紹了php 實(shí)現(xiàn)賬號(hào)不能同時(shí)登陸的方法,結(jié)合實(shí)例形式分析了PHP基于session實(shí)現(xiàn)當(dāng)其它地方登陸時(shí),當(dāng)前賬號(hào)失效的相關(guān)操作技巧,需要的朋友可以參考下2020-03-03
如何通過PHP實(shí)現(xiàn)Des加密算法代碼實(shí)例
這篇文章主要介紹了如何通過PHP實(shí)現(xiàn)Des加密算法代碼實(shí)例,文中通過示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友可以參考下2020-05-05
如何用PHP實(shí)現(xiàn)分布算法之一致性哈希算法
進(jìn)行大型網(wǎng)站的web開發(fā)時(shí),分布式這個(gè)詞經(jīng)常出現(xiàn)在我們面前。如: memcache、redis服務(wù)器等緩存服務(wù)器的負(fù)載均衡(分布式cache)、 MySQL的分布式集群,這些都會(huì)用到分布式的思想,都要理解分布式算法。接下來以緩存服務(wù)器的負(fù)載均衡來談一下一致性哈希算法。2021-05-05
PHP手機(jī)號(hào)碼歸屬地查詢代碼(API接口/mysql)
本文來介紹一下關(guān)于手機(jī)號(hào)碼歸屬地實(shí)現(xiàn)方法,我們可以利用api接口與mysql+php來實(shí)例有需要的同學(xué)看看2012-09-09
PHP預(yù)防SQL注入、CSRF和XSS攻擊的常見措施
在開發(fā) PHP 應(yīng)用程序時(shí),確保應(yīng)用程序的安全性至關(guān)重要,SQL 注入、CSRF(跨站請(qǐng)求偽造)和 XSS(跨站腳本攻擊)是一些常見的安全威脅,本文給大家介紹了PHP預(yù)防SQL注入、CSRF和XSS攻擊的常見措施,需要的朋友可以參考下2023-11-11

