【发布时间】:2017-09-30 07:45:02
【问题描述】:
如果您熟悉 SMF,这就是您通常使用其服务器端的方式包括:
//foo.php at http://example/foo.php
<?php
require('./SSI.php'); //assuming we're at SMF's root
//...
?>
但是对于未经训练的人来说,访问http://example/foo.php?ssi_function=something will cause ssi_something to be called inside SSI.php 是隐藏的,有效地绕过了foo.php 的正常行为。
我可以在 require 之前添加它,但我可以避免重定向:
if(isset($_GET['ssi_function']))
{
unset($_GET['ssi_function']);
return header('Location: ?' . http_build_query($_GET));
}
我已经打开了issue on GitHub,但我还有什么其他办法可以对付这种滋扰?
【问题讨论】: