PHP 防止SSRF、文件包含与命令注入的完整防护方案

秋敏吖_1625

秋敏吖_1625

2026-05-19

616人浏览

原创

禁用allow_url_fopen和allow_url_include是防范ssrf与rfi的第一道防线;必须在php.ini中显式设为off并重启服务,运行时ini_set()无效,且需配合白名单校验用户输入的url或路径。

php 防止ssrf、文件包含与命令注入的完整防护方案

禁用远程文件加载是SSRF和文件包含的第一道防线

PHP中绝大多数SSRF和本地/远程文件包含(LFI/RFI)漏洞,都依赖于allow_url_fopen或allow_url_include开启。这两个配置一旦启用,file_get_contents()、include()、require()、curl_init()等函数就可能被诱导访问任意URL——包括http://127.0.0.1:8080/admin或php://filter/read=convert.base64-encode/resource=/etc/passwd。

必须在php.ini中显式关闭:

allow_url_fopen = Off
allow_url_include = Off

注意:仅靠ini_set()在运行时设置无效,因为某些危险操作(如include)在解析阶段已由Zend引擎检查该配置;必须在PHP启动时生效。

  • 若使用Docker,确保在docker-php-ext-install后覆盖php.ini,而非只改.htaccess
  • 云环境(如阿里云FC、腾讯云SCF)需确认平台是否允许修改该配置,部分托管服务默认锁定
  • 关闭后,file_get_contents("https://api.example.com")会直接报错Warning: file_get_contents(): URL file-access is disabled,此时应改用curl并手动控制目标白名单

处理用户传入的URL或文件路径时必须走白名单校验

很多开发者以为“只用parse_url()提取host再判断是否为内网IP”就安全了,但攻击者可绕过:http://evil.com@127.0.0.1、http://[::1]、http://0x7f000001、甚至利用DNS重绑定(DNS rebinding)让同一域名在请求发起时解析为公网IP,响应返回时解析为内网IP。

真正可行的做法是:所有外部请求目标必须来自预定义白名单,且白名单应为具体域名或IP+端口组合,不接受通配符或正则匹配。

PHP
PHP

编写健壮的PHP代码,规避类型转换陷阱、数组怪癖及常见安全漏洞。

下载
  • 例如,只允许调用https://payment-api.example.com:443和https://cdn.example.com:443,其他一律拒绝
  • 对file_get_contents($url)类调用,先用parse_url($url)提取scheme、host、port,再严格比对白名单数组中的完整条目
  • 避免用strpos($host, 'example.com')做模糊匹配——evil-example.com也会命中
  • 若必须支持动态子域(如tenant1.api.example.com),应使用preg_match('/^[a-z0-9\-]+\.api\.example\.com$/', $host),且确保正则无回溯风险

命令注入防护不能只靠escapeshellarg()

escapeshellarg()能防止参数被截断或拼接新命令,但它无法阻止攻击者利用合法参数本身触发危险行为。比如ping -c 1 $(cat /etc/passwd),即使escapeshellarg()包裹了整个字符串,只要执行函数是shell_exec()或system(),命令仍会被Shell解释执行。

更根本的解决方式是:彻底避免拼接用户输入进Shell命令。

  • 优先用PHP原生函数替代:用gethostbyaddr()代替shell_exec("nslookup $ip"),用curl扩展代替exec("wget $url")
  • 若必须调用外部二进制(如ImageMagick、FFmpeg),应将用户输入转为独立参数传入,而非拼成字符串后exec(),并用proc_open()严格控制stdin/stdout/stderr
  • 禁用高危函数:在php.ini中设置disable_functions = system,exec,passthru,shell_exec,proc_open,popen,pcntl_exec
  • Linux服务器上,给Web用户分配最小权限,禁止其读取/etc/shadow、/proc/self/environ等敏感路径

文件包含漏洞的根源在于动态include未校验路径

像include($_GET['page'] . '.php')这种写法,无论加不加basename()或str_replace(),只要没用白名单机制,就必然可被绕过。攻击者可通过?page=../../etc/passwd%00(PHP?page=data://text/plain,、?page=phar://malicious.phar/exploit.php等方式突破。

唯一可靠方案是:把所有可包含的文件名硬编码进数组,仅允许从该数组中选取。

  • 示例:$valid_pages = ['home', 'about', 'contact']; if (in_array($_GET['page'], $valid_pages)) { include $_GET['page'] . '.php'; }
  • 绝不使用realpath()或dirname(__FILE__)拼接路径后include——phar://和zip://流封装器仍可绕过
  • 禁用所有流封装器(除file://外):stream_wrapper_unregister('http'); stream_wrapper_unregister('https'); stream_wrapper_unregister('php');(需在应用初始化早期执行)
  • 若必须支持插件式加载,应使用Composer自动加载机制,而非include用户可控路径

最易被忽略的一点:即使你没写include,第三方库(如旧版Twig、phpmailer)也可能存在动态模板加载逻辑,务必检查其版本是否修复了CVE-2018-14730、CVE-2021-26091等已知SSRF/包含漏洞。

php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!

相关文章

PHP速学教程(入门到精通)
PHP速学教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

php

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

2023.09.01

9224

6

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

5581

5

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

2035

5

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

2023.10.23

3488

4

php连接mssql数据库的方法
php连接mssql数据库的方法

php连接mssql数据库的方法有使用PHP的MSSQL扩展、使用PDO等。想了解更多php连接mssql数据库相关内容,可以阅读本专题下面的文章。

2023.10.23

4154

6

html怎么上传
html怎么上传

html通过使用HTML表单、JavaScript和PHP上传。更多关于html的问题详细请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.03

3251

9

PHP出现乱码怎么解决
PHP出现乱码怎么解决

PHP出现乱码可以通过修改PHP文件头部的字符编码设置、检查PHP文件的编码格式、检查数据库连接设置和检查HTML页面的字符编码设置来解决。更多关于php乱码的问题详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.09

4617

8

php文件怎么在手机上打开
php文件怎么在手机上打开

php文件在手机上打开需要在手机上搭建一个能够运行php的服务器环境,并将php文件上传到服务器上。再在手机上的浏览器中输入服务器的IP地址或域名,加上php文件的路径,即可打开php文件并查看其内容。更多关于php相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.13

3602

8

sprintf函数用法详解
sprintf函数用法详解

sprintf函数的用法:1、格式化字符串;2、指定输出宽度和精度;3、返回值。更多关于sprintf函数用法详解的内容,大家可以阅读下面的文章。

2023.11.27

11622

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
墨刀帮助中心
墨刀帮助中心

共0课时 | 0人学习

MyEclipse学习中心
MyEclipse学习中心

共0课时 | 0人学习

Apache Subversion 官方手册
Apache Subversion 官方手册

共0课时 | 0人学习