這篇文章主要介紹“PHP魔術(shù)引號(hào)所導(dǎo)致的安全問(wèn)題分析”,在日常操作中,相信很多人在PHP魔術(shù)引號(hào)所導(dǎo)致的安全問(wèn)題分析問(wèn)題上存在疑惑,小編查閱了各式資料,整理出簡(jiǎn)單好用的操作方法,希望對(duì)大家解答”PHP魔術(shù)引號(hào)所導(dǎo)致的安全問(wèn)題分析”的疑惑有所幫助!接下來(lái),請(qǐng)跟著小編一起來(lái)學(xué)習(xí)吧!
PHP通過(guò)提取魔術(shù)引號(hào)產(chǎn)生的“\”字符會(huì)帶來(lái)一定的安全問(wèn)題,例如下面這段代碼片段:
// foo.php?xigr='ryat function daddslashes($string, $force = 0) { !defined('MAGIC_QUOTES_GPC') && define('MAGIC_QUOTES_GPC', get_magic_quotes_gpc()); if(!MAGIC_QUOTES_GPC || $force) { if(is_array($string)) { foreach($string as $key => $val) { $string[$key] = daddslashes($val, $force); } } else { $string = addslashes($string); } } return $string; } ... foreach(array('_COOKIE', '_POST', '_GET') as $_request) { foreach($$_request as $_key => $_value) { $_key{0} != '_' && $$_key = daddslashes($_value); } } echo $xigr['hi']; // echo \
上面的代碼原本期望得到一個(gè)經(jīng)過(guò)daddslashes()安全處理后的數(shù)組變量$xigr['hi'],但是沒(méi)有對(duì)變量$xigr做嚴(yán)格的類型規(guī)定,當(dāng)我們提交一個(gè)字符串變量$xigr='ryat,經(jīng)過(guò)上面的處理變?yōu)閈'ryat,到最后$xigr['hi']就會(huì)輸出\,如果這個(gè)變量引入到SQL語(yǔ)句,那么就會(huì)引起嚴(yán)重的安全問(wèn)題了,對(duì)此再來(lái)看下面的代碼片段:
... if($xigr) { foreach($xigr as $k => $v) { $uids[] = $v['uid']; } $query = $db->query("SELECT uid FROM users WHERE uid IN ('".implode("','", $uids)."')");
利用上面提到的思路,通過(guò)提交foo.php?xigr[]='&xigr[][uid]=evilcode這樣的構(gòu)造形式可以很容易的突破GPC或類似的安全處理,形成SQL注射漏洞!對(duì)此應(yīng)給與足夠的重視!
到此,關(guān)于“PHP魔術(shù)引號(hào)所導(dǎo)致的安全問(wèn)題分析”的學(xué)習(xí)就結(jié)束了,希望能夠解決大家的疑惑。理論與實(shí)踐的搭配能更好的幫助大家學(xué)習(xí),快去試試吧!若想繼續(xù)學(xué)習(xí)更多相關(guān)知識(shí),請(qǐng)繼續(xù)關(guān)注創(chuàng)新互聯(lián)網(wǎng)站,小編會(huì)繼續(xù)努力為大家?guī)?lái)更多實(shí)用的文章!
網(wǎng)頁(yè)題目:PHP魔術(shù)引號(hào)所導(dǎo)致的安全問(wèn)題分析-創(chuàng)新互聯(lián)
網(wǎng)站路徑:http://sd-ha.com/article40/dceseo.html
成都網(wǎng)站建設(shè)公司_創(chuàng)新互聯(lián),為您提供品牌網(wǎng)站制作、營(yíng)銷型網(wǎng)站建設(shè)、定制開(kāi)發(fā)、網(wǎng)站設(shè)計(jì)、外貿(mào)建站、面包屑導(dǎo)航
聲明:本網(wǎng)站發(fā)布的內(nèi)容(圖片、視頻和文字)以用戶投稿、用戶轉(zhuǎn)載內(nèi)容為主,如果涉及侵權(quán)請(qǐng)盡快告知,我們將會(huì)在第一時(shí)間刪除。文章觀點(diǎn)不代表本網(wǎng)站立場(chǎng),如需處理請(qǐng)聯(lián)系客服。電話:028-86922220;郵箱:631063699@qq.com。內(nèi)容未經(jīng)允許不得轉(zhuǎn)載,或轉(zhuǎn)載時(shí)需注明來(lái)源: 創(chuàng)新互聯(lián)
猜你還喜歡下面的內(nèi)容