【发布时间】:2010-12-19 10:21:42
【问题描述】:
简短的问题:我如何测试我网站中的目录实际上是否可以在世界其他地方(甚至在我自己的机器之外)写入?
上下文:
我在托管服务提供商实施了一个奇怪的安全系统的地方运行这个网站。为了让 PHP 将文件写入(linux)服务器上的磁盘,目标目录应该对每个人都有写权限。
对我来说,这似乎是一个巨大的安全漏洞(请注意,没有用户上传东西,只有我的 PHP 脚本生成文件),但我的主机告诉我它是安全的,因为他们有其他(未指定)安全措施防止世界访问我的目标目录的地方。我很怀疑,所以我想确保一切安全。
所以,我知道我的目录权限——我已经设置并测试了它们。我知道我的脚本可以写入该目录。现在我想确保我真的是唯一一个可以写入该目录的人,尽管已授予每个人文件权限。
例如:是否有一个 PHP 函数可以写入远程目录,例如fopen('http://domain.tld/foo/evil-hack.php', 'w')?我已经测试了那个,但它不起作用,但这并不能向我证明其他人不会找到其他方法。
【问题讨论】:
标签: php security unix permissions