成人在线亚洲_国产日韩视频一区二区三区_久久久国产精品_99国内精品久久久久久久

您的位置:首頁技術文章
文章詳情頁

PHP文件上傳功能實現邏輯分析

瀏覽:284日期:2022-06-06 14:24:48
目錄
  • 文件名字處理
  • 文件內容處理
  • 文件權限處理

文件名字處理

文件名字得看業務要求。不需要保留原始名字,則隨機生成名字,拼接上白名單校驗過的后綴即可。

反之要謹慎處理:

//允許上傳的后綴白名單
$extension_white_list = ["jpg", "pdf"];
//原始文件的名字
$origin_file_name = "xx/xxx/10月CPI同比上漲2.1%.php.pdf";
//提取文件后綴,并校驗是否在白名單內
$extension = strtolower(pathinfo($origin_file_name, PATHINFO_EXTENSION));
if (!in_array($extension, $extension_white_list)) {
    die("錯誤的文件類型");
}
//提取文件名
$new_file_name = pathinfo($origin_file_name, PATHINFO_BASENAME);
//截取掉后綴部分
$new_file_name = mb_substr($new_file_name, 0, mb_strlen($new_file_name) - 1 - mb_strlen($extension));
//只保留有限長度的名字
$new_file_name = mb_substr($new_file_name, 0, 20);
//替換掉所有的 . 避免攻擊者構造多后綴的文件,缺點是文件名不能包含 .
$new_file_name = str_replace(".", "_", $new_file_name);
//把處理過的名字和后綴拼接起來構造成一個名字
$new_file_name = $new_file_name . "." . $extension;
print_r($new_file_name); //10月CPI同比上漲2_1%_php.pdf

文件內容處理

文件后綴只是表面,一個 php 文件,把后綴改成 jpg,也改變不了它攜帶 php 代碼的事實。

針對圖片文件,可以讀取圖片文件頭判斷圖片類型,當然我也沒測試過這個方法,感興趣的可以自測。

另外即便上述方法可行,依然可以繞過,只要在 php 文件的頭部寫入某個圖片類型的頭部特征的字節即可偽裝。

針對圖片文件內容處理,真正的大招是重繪圖片。

windows 系統下用 copy 命令可以制作一個包含 php 代碼的圖片文件,命令如下:

Copy 1.jpg/b + test.php/a 2.jpg

上述命令的意思是,把 test.php 合并到 1.jpg 的尾部,并重新導出到 2.jpg 里面,如此一來,這個 2.jpg 就是一個包含 php 代碼的圖片文件,可以用記事本打開它,拖滾動條到底部看到 php 代碼。

像這種不干凈的圖片,用重繪圖片的方式可以剔除掉不干凈的部分。下面是重繪圖片的 php 代碼:

try {
    $jpg = "包含php代碼的.jpg";
    list($width, $height) = getimagesize($jpg);
    $im = imagecreatetruecolor($width, $height);
    $image = imagecreatefromjpeg($jpg);
    imagecopyresampled($im, $image, 0, 0, 0, 0, $width, $height, $width, $height);
    $target = "重繪后干凈的圖片.jpg";
    imagejpeg($image, $target);
} finally {
    isset($im) && is_resource($im) && imagedestroy($im);
    isset($image) && is_resource($image) && imagedestroy($image);
}

這個處理辦法的缺點是,耗費內存,圖片失真,而且只能處理圖片。

當然其它的文件格式,我也不知道能不能用重繪的思路去處理。

文件權限處理

只討論 Linux 下的權限,先簡單介紹 Linux 的權限:

讀取,字母 r 或數字 4 表示
寫入,字母 w 或數字 2 表示
執行,字母 x 或數字 1 表示

對文件來講,rwx 是如下含義:

r:可打開讀取此文件
w:可寫入此文件
x:可執行此文件

對目錄來講,rwx 的含義又有點差別:

r:可讀取此目錄的內容列表
w:可在此目錄里面進行:增、刪、改文件和子目錄
x:可進入此目錄

另外 Linux 里面,針對一個文件,用戶是會被分成三種,分別是:創建該文件的用戶、和創建該文件的用戶處于同一用戶組的用戶、既不是創建者也不是同一個小組的其它用戶。

有了對 Linux 的權限了解,針對上傳的文件所在的目錄,應該設定 755 權限,表示:

  • 創建該目錄的用戶有讀取、寫入、進入此目錄的權限
  • 和創建該目錄的用戶處于同一用戶組的用戶有讀取、進入此目錄的權限
  • 既不是創建者也不是同一個小組的其它用戶有讀取、進入此目錄的權限

755 的權限設定,可以讓 nginx 代理靜態文件的時候不會報 403 錯誤。

代碼示例:

mkdir($save_path, 0755, true);

針對上傳的文件,采用更嚴格的權限設定,應該設定 644 權限,表示:

創建該文件的用戶有讀取、寫入此文件的權限,無法執行

和創建該文件的用戶處于同一用戶組的用戶只有讀取權限

既不是創建者也不是同一個小組的其它用戶只有讀取權限

644 的權限設定,可以確保即便是上傳了一個非法文件也無法串改內容、執行。

代碼示例:

chmod($file, 0644);

到此這篇關于PHP文件上傳功能實現邏輯分析的文章就介紹到這了,更多相關PHP文件上傳內容請搜索以前的文章或繼續瀏覽下面的相關文章希望大家以后多多支持!

標簽: PHP
相關文章:
成人在线亚洲_国产日韩视频一区二区三区_久久久国产精品_99国内精品久久久久久久
不卡在线视频中文字幕| 97国产一区二区| 日韩一区二区免费视频| 一区二区精品| 欧美一三区三区四区免费在线看 | 亚洲精品免费播放| 国产亚洲综合在线| 欧美一区二区精美| 久久亚洲一区二区三区四区| 欧美日韩视频在线第一区| 欧美人与性动xxxx| 美女视频黄免费的久久| 激情av一区| 91成人在线免费观看| 久久成人免费网| 国产日产欧美一区二区视频| 日韩视频中文| 91欧美激情一区二区三区成人| 日韩欧美不卡在线观看视频| 亚洲激情自拍视频| 另类人妖一区二区av| 色8久久精品久久久久久蜜 | 日本亚洲视频在线| 国产精品成人一区二区三区夜夜夜 | 中文字幕二三区不卡| 国产欧美日本一区二区三区| 亚洲综合网站在线观看| 国产成人综合精品三级| 最新热久久免费视频| 日本久久一区二区| 国产无一区二区| 国产日韩欧美一区在线| 成人黄色大片在线观看| 精品在线视频一区| 美女一区二区三区| 色呦呦一区二区三区| 国产精品对白交换视频| 日日骚欧美日韩| 国产一区二区三区免费不卡| 久久99国产精品久久| 伊人婷婷欧美激情| 一区二区三区日韩精品视频| 亚洲国产专区校园欧美| 国产伦一区二区三区色一情| 久久欧美中文字幕| 亚洲精品一二三区| 99国产精品久| 色综合久久88色综合天天6| 亚洲精品欧洲| 99国产一区二区三精品乱码| 欧美一区二区免费视频| 久久在线精品| 在线观看不卡一区| 日本丶国产丶欧美色综合| 蜜桃av综合| 日本道精品一区二区三区| 亚洲一本大道在线| 欧美全黄视频| 欧美丝袜丝交足nylons| 欧美日韩国产在线一区| 99久久99久久精品国产片果冻| 色综合中文字幕| 欧美不卡在线| 国产精品久久久久精k8| 蜜桃传媒麻豆第一区在线观看| 亚洲图片欧洲图片日韩av| 欧美日韩国产一级| 亚洲狠狠爱一区二区三区| 久久午夜精品一区二区| 一本到高清视频免费精品| 99热精品国产| 国产精品久久久爽爽爽麻豆色哟哟| 亚洲精品在线网站| 久久综合九色综合欧美就去吻| 欧美一二三在线| 亚洲嫩草精品久久| 国产精品色在线| 亚洲黄色三级| 国产精品伦理在线| 日韩香蕉视频| 97se狠狠狠综合亚洲狠狠| 欧美一区二区三区免费看| 亚洲国产一区二区三区a毛片| 欧美三级日本三级少妇99| 国产精品99久久不卡二区| 欧美精品一区二区蜜臀亚洲| 91免费版pro下载短视频| 久久久久成人黄色影片| 国产麻豆精品视频| 91精品久久久久久久99蜜桃| 欧美高清精品3d| 中文字幕在线观看不卡视频| 欧美一区二区福利视频| 欧美一区欧美二区| 成人欧美一区二区三区1314| 美女mm1313爽爽久久久蜜臀| 亚洲欧洲三级| 久久久99久久精品欧美| 一本大道久久a久久综合| 久久精品久久综合| 欧美在线看片a免费观看| 欧美日韩网站| 日韩视频一区| 亚洲免费综合| 国产免费成人在线视频| 久久aⅴ国产欧美74aaa| 亚洲人成7777| 91久久精品国产91性色tv| 精品一区二区三区久久| 国产亚洲欧美激情| 免费国产一区二区| 成人性生交大片免费看中文网站| 国产二区国产一区在线观看| 99精品视频在线免费观看| 青青草91视频| 免费精品视频最新在线| 欧美激情视频一区二区三区在线播放 | 亚洲制服少妇| 91.成人天堂一区| 亚洲精品国产视频| 亚洲福利一区| 91农村精品一区二区在线| 美女视频一区在线观看| 亚洲国产精品99久久久久久久久| 欧美性生活大片视频| 国产91精品精华液一区二区三区| 中文字幕欧美三区| 日韩你懂的在线观看| 精品国产乱码久久| 中文字幕在线观看不卡| 精品三级av在线| 国产精品久久精品日日| 国产91丝袜在线观看| 精品视频1区2区3区| 丝袜诱惑制服诱惑色一区在线观看| 免费看黄裸体一级大秀欧美| 国产午夜久久| 伊人精品视频| 亚洲精品日韩在线观看| 国产成人免费av在线| 一区在线观看| 欧美一区二区女人| 国产乱人伦偷精品视频不卡| 精品日韩一区二区三区 | 美女视频网站久久| 天堂久久久久va久久久久| 亚洲一区二区在线播放相泽| 久久影音资源网| 4hu四虎永久在线影院成人| 久久综合国产精品| 国产精品一区二区三区观看| 91精品国产福利在线观看| aaa亚洲精品| 精品国产乱码久久久久久夜甘婷婷 | 久久久精品国产免费观看同学| 777奇米成人网| 国产精品视频在线看| 日本午夜一区二区| 先锋影音久久久| 日本中文一区二区三区| 欧美乱熟臀69xxxxxx| 成人av电影免费在线播放| 欧美韩日精品| 亚洲国产一区二区在线| 裸体一区二区| 欧美三级电影精品| 日韩一区二区在线看片| 久久久久久久久久电影| 久久只精品国产| 国产一区二区不卡老阿姨| 午夜亚洲国产au精品一区二区| 99re这里都是精品| 一本色道久久综合亚洲精品按摩| 亚洲一本大道在线| 久久婷婷av| 成人免费视频免费观看| 国产精品美女久久久久久久| 欧美剧在线免费观看网站| 欧美女人交a| 色婷婷激情久久| 日韩一区二区三区免费观看| 久久亚洲一区二区三区明星换脸| 国产精品免费丝袜| 精品国精品自拍自在线| 国内在线观看一区二区三区| 天堂在线亚洲视频| 最新国产成人在线观看| av一区二区不卡| 欧美四级电影网| 久久青草欧美一区二区三区| 亚洲精品欧美在线| 午夜精品一区在线观看| 激情成人综合网| 欧美日产一区二区三区在线观看| 99av国产精品欲麻豆| 精品一区二区三区不卡| 国产精品日韩成人| 色综合天天综合色综合av| 欧美一区二区三区的| 欧美天天视频|