发布于2026-07-05 阅读(0)
扫一扫,手机访问
先说几个核心判断:ThinkPHP 路由层的正则约束,本质上做的是“过滤”而非“防御”。它能从入口处拦截大部分非法字符和不规范结构,但绝对挡不住路径遍历攻击。真正有效的防线,必须落地到路径解析和目录校验上——也就是业界常说的realpath() + 前缀白名单组合。这是硬道理,绕不过去。
很多开发者习惯用->where(['file' => '.*'])或->where(['file' => '[^\/]+'])规则,乍一看似乎拦住了斜杠,但仔细想想,攻击者会这么老实吗?%2e%2e%2f(URL编码)、.//、..\(Windows路径)、甚至Unicode归一化,这些都是常见绕过方式。正则的作用应该是“明确允许什么”,而不是“模糊禁止什么”。
filename)只允许安全字符集合:->where(['filename' => '[a-zA-Z0-9_.-]{1,64}']),长度和字符集双重约束。->where(['id' => '\d+']),避免用\d*(空值风险)或[0-9]+(PCRE兼容性问题)。category)如果需要支持中文,就先用urldecode()处理,再用/^[\x{4e00}-\x{9fa5}a-zA-Z0-9_-]+$/u匹配。即使你在路由层用正则挡住了../,如果控制器里还是直接拼接input('get.file')到file_get_contents(),那一切努力都是白费。ThinkPHP 5.1+ 默认不处理路径穿越,input()返回的是原始字符串——你直接拼接,就等于说“服务器文件系统,请随意浏览”。
那该怎么办?
basename()剥离路径结构,再立即urldecode()处理编码绕过。preg_match('/^[a-zA-Z0-9_.-]+$/', $safe_name)。realpath()获取真实绝对路径,再用strpos($realpath, $allow_root) === 0确认是否落在授权目录内。$root = realpath('./public/files'); $real = realpath('./public/files/' . $safe_name); if (!$real || strpos($real, $root) !== 0) abort(403);有些开发者习惯用str_replace(['..', './'], '', $input)或者只靠basename(),事实上这两种做法都漏洞百出。str_replace可以被.//、%2e%2e%2f、....//轻松绕过;而basename()面对../../../etc/passwd%00.jpg只能返回passwd%00.jpg,后续再用pathinfo($name, PATHINFO_EXTENSION)判断类型,%00后的内容会被忽略,扩展名校验直接失效。
必须记住几点:
file、view、template)都视作高危输入,绝不直接拼接。md5(uniqid() . $original))。include $_GET['page']这类裸露包含。在路由解析之后、控制器执行之前,加入一个中间件可以提前识别可疑路径特征并阻断,效果相当不错:
Request::pathinfo(),对包含../、php://、data://、双斜杠//、连续点号...的请求直接abort(403)。['/login', '/api/v1/user']),不依赖配置项,防止被覆盖或读取失败。
说到底,路径遍历攻击的防御是个系统工程。路由层的正则约束是第一道门,realpath() + 前缀校验是核心防线,中间件做主动拦截是最后一道保险。缺一不可,而且每道门槛都要做扎实。
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
7
8