【发布时间】:2014-02-11 15:51:55
【问题描述】:
显然,使用 MySQL 注入最简单的方法是通过 GET 变量。
但是在我的一些更复杂的页面中,我使用 PHP Include :
$template = "template-id";
include($_SERVER['DOCUMENT_ROOT']."/mandrill/sender.php");
即 $template 用于在 sender.php 文件中查询数据库。黑客可以创建恶意 PHP 文件并包含 sender.php 文件并使用 $template 变量注入代码,这是否值得担忧?
对于大多数用例,我应该防止这种情况还是过度设计?
【问题讨论】:
-
您的威胁模型是什么?
sender.php是否使用嵌入式密码(如数据库密码)建立连接,并且不受信任的第三方创作的 PHP 文件可以加载sender.php?您是否需要保护数据库免受某种滥用,例如提取和泄露,或修改敏感数据?
标签: php security mysqli code-injection