【问题标题】:Redirect Loops with auto_prepend_file (PHP)使用 auto_prepend_file (PHP) 重定向循环
【发布时间】:2012-03-09 14:00:08
【问题描述】:

我很好奇这是否是我的设置问题,或者如果不小心使用 auto_prepend_file 是否自然会导致无限循环。

我的php.ini 文件中有以下行

auto_prepend_file = "/etc/prepend.php"

然后我尝试访问一个简单的php文件

index.php:

<!DOCTYPE html PUBLIC "-//IETF//DTD HTML 2.0//EN">
<HTML>
   <HEAD>
      <TITLE>
         A Small Hello From The Tester
      </TITLE>
   </HEAD>
<BODY>
   <H1>TESTER</H1>
   <P>This is very minimal "hello world" HTML document.</P> 
</BODY>
</HTML>

我或多或少从this site 中提取的会话文件。我意识到这不是最先进的不可穿透的安全性,但它足以用于测试目的。

passwords.php:

<?php 
$USERS['username1'] = 'password1'; 
$USERS['username2'] = 'password2'; 
$USERS['username3'] = 'password3'; 

/**
 ** Query function to see if we are logged in. If the user is logged in,
 * the flow continues. If not, the user is redirected to a login screen.
 * @method check_logged
**/
function check_logged(){ 
   global $_SESSION, $USERS; 
   if (!array_key_exists($_SESSION['logged'],$USERS)) { 
      header('Location: /etc/login.php'); 
   }; 
}; 
?>

login.php:

<?php 

/**
 * Initialize session 
 */
session_start(); 

/**
 * Include passwords.php which will check to see if we are logged in
 */
include("/etc/passwords.php"); 

/**
 * I think this checks to see if the form has been submitted
 */
if ($_POST["ac"]=="log") {
   if ($USERS[$_POST["username"]] == $_POST["password"]) {
      //username and password exist in $USERS array  
      $_SESSION["logged"]=$_POST["username"]; 
   } else { 
      echo 'Incorrect username/password. Please, try again.'; 
   }; 
}; 
if (array_key_exists($_SESSION["logged"],$USERS)) { //// check if user is logged or not  
   echo "You are logged in."; //// if user is logged show a message  
} else { //// if not logged show login form 
   echo '<form action="login.php" method="post"><input type="hidden" name="ac" value="log"> '; 
   echo 'Username: <input type="text" name="username" /><br />'; 
   echo 'Password: <input type="password" name="password" /><br />'; 
   echo '<input type="submit" value="Login" />'; 
   echo '</form>'; 
}; 
?>

prepend.php:

<?php 

/**
 * Initialize session 
 */
session_start();

/**
 * Include passwords.php which will check to see if we are logged in
 */
include('/etc/passwords.php'); 

/**
 * Check to see if we are logged in or not. If not, the
 * user is redirected to login.php page
 */
check_logged();
?>

现在,如果我在网络浏览器中输入 www.example.com/index.php,Chrome 会抱怨

此网页有一个重定向循环 该网页位于 http://www.example.com/etc/login.php 导致太多 重定向。清除本网站的 cookie 或允许第三方 cookie 可以解决问题。如果不是,它可能是一个服务器 配置问题,不是你电脑的问题。这里是 一些建议:稍后重新加载此网页。了解更多信息 问题。错误 310 (net::ERR_TOO_MANY_REDIRECTS):有太多 重定向。

如果您想知道,清除缓存并不能解决问题。查看代码,谁能告诉我重定向循环是否会自然产生?如果是这样,我该如何解决这个问题。如果没有,关于为什么会发生这种情况的任何想法?如有必要,我也可以发布我的虚拟主机配置文件。

【问题讨论】:

  • Puk,我说过我今天会回来给你一个正确的答案。为什么不在我们的讨论中提出这个问题。以六种不同的方式询问本质上相同的 Q 有点违背 SO 的精神。你只是在浪费回答者的时间。
  • @TerryE 对不起,我回去详细讨论了

标签: session google-chrome lamp redirect-loop


【解决方案1】:

Puk,您不能从自动添加脚本中执行登录/注销代码。为什么?因为如果我是您的用户之一,要使其正常工作,如果您使用的是 suPHP,我的 UID 必须可以读取这些脚本,尤其是 passwords.php(或访问凭据,如果您将其存储在数据库中)。这意味着我可以访问另一个用户的凭据。然后我可以使用它来模拟该 UserB 的登录,从而访问他的网页。

我在 our chat 上解释了如何做到这一点。

顺便说一句,只是为了回答你提出的问题:“我很好奇这是否是我的设置有问题,或者如果不小心使用 auto_prepend_file 是否会自然导致无限循环。”

A:您的代码中存在逻辑缺陷。登录表单有一个动作“logon.php”,然后在处理登录脚本之前执行前置。这个 prepend.php 检测到用户没有登录,因此重定向到 logon.php。因此 chrome 检测到对 logon.php 的请求重定向到 logon.php 并引发您列出的错误。

【讨论】:

    猜你喜欢
    • 2015-03-21
    • 2014-04-24
    • 2011-05-08
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2021-05-21
    • 2014-10-19
    • 2015-11-01
    相关资源
    最近更新 更多