php7.4文件管理防护:上传文件后缀白名单严格过滤【防护】

老敏同学_9670

老敏同学_9670

2026-06-29

427人浏览

原创

php 7.4 中仅用 in_array() 校验后缀名无法防御恶意文件上传,必须结合 pathinfo() 提取扩展名、strtolower() 统一大小写、非空检查、finfo_file() 验证真实 mime 类型、严格路径隔离及 upload error 检查,缺一不可。

php7.4文件管理防护:上传文件后缀白名单严格过滤【防护】

PHP 7.4 中仅靠 in_array() 判断后缀名白名单,**根本拦不住恶意文件**。它只是第一道门缝,不补上 finfo_file() 和路径隔离,攻击者分分钟把 shell.jpg.php 或空字节截断的 webshell.php%00.jpg 落地到你的服务器上。

为什么 pathinfo() + in_array() 必须配合 strtolower() 和非空检查

浏览器传来的 $_FILES['file']['name'] 是完全可控的:可能带路径(../../etc/passwd)、大小写混用(Shell.PHP)、多个点(readme.jpg.php),甚至无扩展名(exploit. 或纯 .)。

  • pathinfo($name, PATHINFO_EXTENSION) 是唯一可靠提取方式,substr(strrchr($name, '.'), 1) 会漏掉 abc. 这类边界情况
  • 必须 strtolower($ext) 后再比对,否则 .JPG.Pdf 直接被拒
  • 要显式检查 !empty($ext),空字符串意味着用户上传了无扩展名或仅含点的文件,应直接拒绝
  • 白名单数组必须硬编码,如 $allowed_exts = ['jpg', 'jpeg', 'png', 'pdf'];,避免从配置文件或数据库动态读取引入不可信字符

finfo_file() 是绕过扩展名校验的唯一解药

攻击者改 POST 的 name 字段为 backdoor.php,但服务端收到的仍是临时文件 /tmp/phpabc123 —— 它的真实内容可能是 JPEG 图片,也可能是 PHP 木马。$_FILES['file']['type'] 和后缀都可伪造,只有二进制头(魔数)骗不了人。

PHP
PHP

编写健壮的PHP代码,规避类型转换陷阱、数组怪癖及常见安全漏洞。

下载
  • 必须在 move_uploaded_file() 之前调用 finfo_file(),否则恶意内容已写入磁盘
  • 启用 FILEINFO_MIME_TYPE 模式,返回类似 image/pngapplication/pdf 的标准 MIME 字符串
  • 白名单映射需严格:比如允许 pdf 扩展名,就只接受 application/pdf,拒绝 application/x-php 即使它伪装成 PDF
  • PHP 7.4 默认启用 fileinfo 扩展,但上线前仍需确认 extension=fileinfo.sophp.ini 中未被注释

move_uploaded_file() 前必须检查的三个硬性条件

跳过任意一项,后续所有校验都失去意义——因为文件可能根本没上传成功,或压根不是合法上传产生的临时文件。

  • $_FILES['file']['error'] === UPLOAD_ERR_OK(即 0),否则是上传失败(超限、无文件、临时目录不可写等),不能继续处理
  • is_uploaded_file($_FILES['file']['tmp_name']) 必须返回 true,防止攻击者用 file_get_contents('/etc/passwd') 伪造临时路径
  • move_uploaded_file() 的目标路径必须用 basename() 清洗原始文件名,并生成服务端唯一名称(如 uniqid() . '_' . $safe_ext),禁止拼接用户输入的完整 name
  • 目标目录绝不能在 Web 根目录下;若必须访问,Nginx 需配 location ~ \.php$ { deny all; },Apache 需禁用 AllowOverride All 或移除 ExecCGI

真正卡住上传风险的,从来不是“能不能识别 .php”,而是“有没有让真实内容和扩展名强制一致”+“落地路径是否彻底与执行环境隔离”。in_array() 只负责守门,finfo_file() 负责验货,move_uploaded_file() 配合权限控制才负责锁仓——少一环,整套防护就形同虚设。

php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!

相关文章

PHP速学教程(入门到精通)
PHP速学教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

php7 php

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

2023.09.01

9204

6

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

5561

5

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

2015

5

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

2023.10.23

3448

4

php连接mssql数据库的方法
php连接mssql数据库的方法

php连接mssql数据库的方法有使用PHP的MSSQL扩展、使用PDO等。想了解更多php连接mssql数据库相关内容,可以阅读本专题下面的文章。

2023.10.23

4134

6

html怎么上传
html怎么上传

html通过使用HTML表单、JavaScript和PHP上传。更多关于html的问题详细请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.03

3231

9

PHP出现乱码怎么解决
PHP出现乱码怎么解决

PHP出现乱码可以通过修改PHP文件头部的字符编码设置、检查PHP文件的编码格式、检查数据库连接设置和检查HTML页面的字符编码设置来解决。更多关于php乱码的问题详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.09

4597

8

php文件怎么在手机上打开
php文件怎么在手机上打开

php文件在手机上打开需要在手机上搭建一个能够运行php的服务器环境,并将php文件上传到服务器上。再在手机上的浏览器中输入服务器的IP地址或域名,加上php文件的路径,即可打开php文件并查看其内容。更多关于php相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.13

3582

8

sprintf函数用法详解
sprintf函数用法详解

sprintf函数的用法:1、格式化字符串;2、指定输出宽度和精度;3、返回值。更多关于sprintf函数用法详解的内容,大家可以阅读下面的文章。

2023.11.27

11622

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
基于PHP7+MVC博客系统设计
基于PHP7+MVC博客系统设计

共473课时 | 139.8万人学习

php7实战开发cms内容管理系统
php7实战开发cms内容管理系统

共15课时 | 6.4万人学习