【发布时间】:2016-05-17 20:10:57
【问题描述】:
如何从 php 中的 url 中删除构建操作系统命令的不受信任的输入?
当我运行自动测试 zaproxy 时,我收到 P1 警报,即您的输入正在构建 os 命令。所以我想知道如何清理这些命令。
【问题讨论】:
-
此处无需特殊操作。显然,无论如何,您都必须验证和清理从客户那里获得的每一个数据。并且您的实现应该从不允许客户端数据以某种方式在执行流中使用,例如作为
require语句或类似语句的参数。
标签: php url code-injection inject