【问题标题】:A file uploading website allowing all types of files dangerous?允许所有类型文件的文件上传网站危险吗?
【发布时间】:2012-05-16 20:58:12
【问题描述】:

在创建上传共享网站时,用户是否可以上传自己的 php 脚本并让它自动运行,即使他们不知道网站上传者将该脚本文件放在哪里?例如,如果网站上传了您的 php 文件,但将其命名为随机名称并将其放在秘密目录中,该脚本是否仍可以通过某些 PHP OnLoad 函数联系另一台服务器?或者脚本是否必须由某人执行才能运行其内容?

【问题讨论】:

  • 如果你愿意,你可以让他们上传核弹。这是确保他们无法执行他们不应该执行的事情的问题。将文件保存在网络可访问的目录之外是一个不错的起点。

标签: php html


【解决方案1】:

PHP 脚本不能自动运行。我的意思是,它必须由某人或某物执行,因为您计算机上的软件需要由某人或某物执行。

您可以使用 htaccess 保护您的上传目录,以防止浏览器访问/执行。

【讨论】:

  • 这是否也会阻止其他类型的脚本的访问?还是只适用于php?
  • 使用 htaccess,您可以阻止完全访问。您可以将 php 脚本放在 PHP 目录中并拒绝执行。
  • 错了,在浏览器中请求它就会自动执行...
  • 没问题!正如@Jprofitt 所说,如果你愿意,你可以上传核弹,没有人能够执行它(在安全的 htaccess 上!)
  • @jeroen 使用 htaccess 他将无法执行它。
【解决方案2】:

只需将上传内容放入您网站中无法访问的文件夹中即可。 (您可以使用 .htaccess 文件来实现)。

您只需要一个处理下载的脚本。您现在应该知道,如果有人想上传例如一个 exe 文件,他也可以重命名它。但是,如果您只想防止上传和访问 php 代码的攻击,则此方法应该可以正常工作。

【讨论】:

    猜你喜欢
    • 2011-11-25
    • 1970-01-01
    • 1970-01-01
    • 2021-01-26
    • 1970-01-01
    • 2018-04-04
    • 1970-01-01
    • 2015-03-17
    • 1970-01-01
    相关资源
    最近更新 更多