【发布时间】:2023-04-04 20:59:01
【问题描述】:
我的服务器必须只接受 pdf 文件。我正在使用 php 上传文件。目前,我正在检查文件是否以 %PDF 开头,以确保上传的文件确实是 pdf 文件。是否有其他检查以确保 100%(或至少非常强烈)它是一个 pdf 文件。恶意用户可以上传以 %PDF 开头的可执行文件吗?我会很感激任何帮助。
【问题讨论】:
-
如果文件头是 %PDF,你可以假设你有一个 PDF 文件,如果 pdf 是恶意文件(意味着它利用阅读器执行任意代码)是另一回事
-
您可以使用您选择的 PDF 库并尝试以 PDF 格式读取文件。如果失败,则不是正确的 PDF 文件(按照图书馆的条款)。
标签: php pdf file-upload security