ねえ。 PHPでreadfile
メソッドを使用する際に心配すべきセキュリティ上の問題はありますか?私はさまざまなサードパーティのサーバーに格納されているファイルのURLを取るreadfileメソッドを使用したいと思います。私はそのファイルをユーザーに提供します。直感的には、URLが任意のファイルを指す可能性があるため、リスクがあるように見えます。一方、私はreadfile
メソッド(ファイルに依存しないデータを処理した後)のみを使用しています。これが私のサーバー上で悪意のあるものを実行できるかどうかはわかりません。また、マニュアルによると、readfile
のURLを使用する場合は、fopen wrappers
を有効にする必要があるようです。ありがとう。PHPのReadfileメソッドのセキュリティ上の問題
2
A
答えて
3
readfile
あなたのサーバー上でコードを実行しないので問題はありません。
しかし、奇妙な人達はあなたのサーバーを使ってWebリクエストを実行して、不正なリクエストや過負荷の原因となるサーバーをトラブルに陥らせることがあります。マニュアルによると、私がfopenのラッパー
を有効にする必要が ことを私はのReadFileでURLを使用する場合は、
を思わはい、あなたはallow_url_fopenがあることを確認する必要がありますに。そうでない場合は、cURLを使用して調べる必要があります。
1
セキュリティ上の最大のリスクは、ファイルからのファイルを提供する不正なリクエストの注入です。つまり、相対パスを渡します。
Allow_url_fopenは、気をつけなければセキュリティ上のリスクとなります。 readfile()、include()などで処理されたリクエストが、リクエストが返された場合にPHPコードを解釈できるようにすることができます。 にユーザーがReadFile関数によって読み込まれるファイルを指定しないようにしてください
1):
1
は、私はあなたがちょうど2つの事に集中する必要があると思います。 (ディレクトリトラバーサル攻撃の可能性など)
2)ユーザーにを許可しないでください。readfileによって読み取られるファイルを変更してください。 (すべての種類のいたずらの可能性があります)
私の頭の上から離れて、私はあなたがreadfileに関して遭遇する2つの最も可能性の高い攻撃ベクトルとして私を攻撃します。
関連する問題
- 1. セキュリティ上の問題、PHP/mysql
- 2. PHP readfile()印刷の問題
- 3. phpファイル拡張子:セキュリティ上の問題?
- 4. ソケットReadFileの問題
- 5. Azureのセキュリティ上の問題
- 6. Jenkinsのセキュリティ上の問題
- 7. JavaScriptのセキュリティ上の問題?
- 8. WCFのセキュリティ上の問題
- 9. BreezeJS SaveChanges()セキュリティ上の問題
- 10. C++のReadFileのクラッシュ問題
- 11. PayPal PHP/HTMLセキュリティの問題
- 12. PHPサンドボックスのセキュリティ問題
- 13. JSON with WP/GET/POSTメソッド(セキュリティ上の問題)
- 14. WPFアプリケーションのセキュリティ上の問題
- 15. Amazon Webサービス&Androidのセキュリティ上の問題
- 16. CVE-2011-4885セキュリティ上の問題とPHP 5.2
- 17. Flex HTML Post Error - セキュリティ上の問題?
- 18. 電子メール - 「From」フィールド:セキュリティ上の問題
- 19. セキュリティ上の問題ASP.NET統合認証
- 20. Struts2重大なセキュリティ上の問題?
- 21. Firebaseセキュリティ上の問題/認証
- 22. Unity3DからPHPへのセキュリティ問題
- 23. PHP GETメソッドの問題
- 24. PHPのReadFileエラー
- 25. 問題 - 春のセキュリティ
- 26. プログラミング/セキュリティの問題
- 27. Cognosセキュリティの問題
- 28. JSONセキュリティの問題?
- 29. JavaScriptセキュリティの問題
- 30. Choregrapheセキュリティの問題
ありがとうございます!ブラウザに強制的にURLでファイルをダウンロードさせたいので、ヘッダーを変更します。私はまた、なぜ私のサーバーを通過するいくつかの分析を実行したいと思います。 – Skoder