【问题标题】:PHP what are the effects of - cgi.fix_pathinfo = 1 - in php.ini on a webserver (wp)PHP 有什么影响 - cgi.fix_pathinfo = 1 - 在 webserver (wp) 上的 php.ini 中
【发布时间】:2013-03-07 18:09:24
【问题描述】:

在我的服务器上,主机提供了一些替代的 PHP.ini 配置。

唯一具有扩展邮编(我需要)的描述为:

zip_cgi.fix_pathinfo

有经验的用户的高级设置:cgi.fix_pathinfo = 1 和 扩展 Zip 已启用

我主要将网站用于 wordpress,但我想知道这可能产生的影响(或意义)。

来自:http://www.php.net/manual/en/ini.core.php#ini.cgi.fix-pathinfo

为 CGI 提供真正的 PATH_INFO/PATH_TRANSLATED 支持。 PHP的 以前的行为是将 PATH_TRANSLATED 设置为 SCRIPT_FILENAME,并且 不要去了解 PATH_INFO 是什么。有关 PATH_INFO 的更多信息,请参阅 CGI 规范。将此设置为 1 将导致 PHP CGI 修复其路径 符合规范。设置为零会导致 PHP 表现为 前。默认情况下它是打开的。您应该修复要使用的脚本 SCRIPT_FILENAME 而不是 PATH_TRANSLATED。

搜索google只给我提供了模糊的结果,以及直接询问主机(呼叫中心的女孩不太了解,技术人员没有响应..)

【问题讨论】:

    标签: php wordpress ini


    【解决方案1】:

    ZIP 扩展似乎希望将 URL 作为 PATH_INFO 变量传递。 PHP 的 CGI 和 FastCGI 实现没有可用的 PATH_INFO,因此当尝试传递 URI 时,PHP 会失败。一种解决方法是将 cgi.fix_pathinfo 设置为 true。

    【讨论】:

    • SO 换句话说,tgat 特定的路径信息修复是 ZIP 扩展工作所必需的。但是它有任何可能的副作用吗?
    • 好吧照这个digitalocean.com/community/articles/…cgi.fix_pathinfo = 1会带来安全风险,但是我还是不知道风险是什么
    • @simON:如果你有一张嵌入恶意 PHP 代码的图片,并通过一个接受图片的网站上传它,比如/wordpress/content/image/badpicture.jpg,然后尝试导航到 PHP 解释器 /wordpress/content/image/badpicture.jpg/FakeFile.php会被调用,猜想你打算运行badpicture.jpg,因为它包含PHP 代码,而不是FakeFile.php,它不存在,然后你有糟糕的PHP 代码可以做任何PHP 可以做的事情——即一个受感染的服务器。
    • @skyfree 如果 apache 使用 php 作为 mod_sapi 而不是 fastcgi
    • @Nick,这不再是 php 5.3.9+ 的安全风险,security.limit_extensions 不会执行 .jpg 文件。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2016-01-31
    • 1970-01-01
    • 1970-01-01
    • 2013-12-13
    • 2012-05-08
    • 2014-11-12
    • 1970-01-01
    相关资源
    最近更新 更多