如何在phpMyAdmin中禁用导出功能以防止敏感数据泄露?

落强吖_5082

落强吖_5082

2026-07-19

667人浏览

原创

必须从mysql权限、phpmyadmin配置、文件系统三层封堵导出功能:撤file权限、设secure_file_priv=/tmp/、清空$cfg['savedir']、删除export.php等脚本,并用only_db+hide_db限制数据库可见范围。

不能只靠界面隐藏或删按钮——phpmyadmin 的导出功能由多个 php 脚本协同驱动,禁用必须从权限、配置、文件层三路封堵,否则攻击者仍可能通过直接请求 export.php 或构造 sql 触发 into outfile 绕过。

撤掉 MySQL 层的 FILE 权限和 secure_file_priv

这是最根本的一环。phpMyAdmin 本身不执行写文件操作,它只是把你的 SQL 原样发给 MySQL;只要 MySQL 允许 INTO OUTFILE,攻击者就能用一条 SELECT 生成 WebShell。

  • 执行 REVOKE FILE ON *.* FROM 'pma_user'@'%';(替换为实际账号),立刻剥夺写文件能力
  • 在 MySQL 配置文件(my.cnf)中设 secure_file_priv = /tmp/,禁止写入 Web 可访问路径;绝对不要设成空字符串 ''
  • 重启 MySQL 生效后,手动验证:SELECT 'test' INTO OUTFILE '/tmp/test.txt'; 应报错 ERROR 1290 或 ERROR 1045

清空 phpMyAdmin 的导出目录与格式支持

即使 MySQL 层禁了 INTO OUTFILE,phpMyAdmin 自身的导出逻辑仍可能被诱导生成可执行文件(比如导出为 .php 后缀的 CSV 再改名上传)。

  • 在 config.inc.php 中设 $cfg['SaveDir'] = '';,让「导出到服务器」按钮彻底消失
  • 禁用高危导出格式:$cfg['Export']['disable_mime'] = true;,并从 $cfg['Export']['format'] 数组中移除 'php'、'sql'(若非必需)等选项
  • 确保 $cfg['UploadDir'] 为空或指向非 Web 目录(如 /var/tmp/pma_upload),且该目录无 PHP 解析权限

删掉或拦截导出脚本文件(物理级禁用)

前端隐藏或配置关闭都可能被绕过。最硬核的做法是让关键导出脚本根本不存在或返回固定提示。

btpanel phpsite 宝塔面板PHP网站
btpanel phpsite 宝塔面板PHP网站

宝塔面板 PHP 网站管理:站点创建、删除、启停、PHP 版本切换、域名管理、SSL证书管理、伪静态管理、数据库管理

下载
  • 进入 phpMyAdmin 安装目录(如 /var/www/html/phpmyadmin),重命名或删除以下文件:export.php、db_export.php、tbl_export.php、server_export.php
  • 若需留个“门面”,新建同名文件,内容仅含:<?php echo "导出功能已关闭,请联系 DBA 提交工单"; ?>
  • 注意:Nginx/Apache 必须禁止直接访问 .php 文件的原始输出(防止配置错误导致源码泄露)

用 only_db + hide_db 锁死可见数据库范围

导出的前提是用户能看到库——如果连库名都不显示,导出动作就无从发起。

  • 在 config.inc.php 的服务器配置块内($cfg['Servers'][$i] 下)设置:$cfg['Servers'][$i]['only_db'] = ['app_production', 'logs'];,用户登录后只能看到这两个库
  • 同时配 $cfg['Servers'][$i]['hide_db'] = '^(mysql|information_schema|sys|performance_schema)$';,双重过滤系统库
  • 注意:only_db 是 phpMyAdmin 层过滤,不能替代 MySQL 权限;必须配合 GRANT 语句限制账号实际可访问的库

真正安全的禁用不是“不让点导出按钮”,而是让导出路径在 MySQL 层不可写、在 phpMyAdmin 层不可达、在文件系统层不存在——三者缺一不可。最容易被忽略的是:即使你删了所有导出页面,只要 SELECT ... INTO OUTFILE 在 MySQL 里还能跑通,风险就始终存在。

php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!

相关专题

更多
php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

2023.09.01

9764

6

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

5841

5

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

2055

5

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

2023.10.23

3648

4

php连接mssql数据库的方法
php连接mssql数据库的方法

php连接mssql数据库的方法有使用PHP的MSSQL扩展、使用PDO等。想了解更多php连接mssql数据库相关内容,可以阅读本专题下面的文章。

2023.10.23

4334

6

html怎么上传
html怎么上传

html通过使用HTML表单、JavaScript和PHP上传。更多关于html的问题详细请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.03

3391

9

PHP出现乱码怎么解决
PHP出现乱码怎么解决

PHP出现乱码可以通过修改PHP文件头部的字符编码设置、检查PHP文件的编码格式、检查数据库连接设置和检查HTML页面的字符编码设置来解决。更多关于php乱码的问题详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.09

4837

8

php文件怎么在手机上打开
php文件怎么在手机上打开

php文件在手机上打开需要在手机上搭建一个能够运行php的服务器环境,并将php文件上传到服务器上。再在手机上的浏览器中输入服务器的IP地址或域名,加上php文件的路径,即可打开php文件并查看其内容。更多关于php相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.13

3782

8

sprintf函数用法详解
sprintf函数用法详解

sprintf函数的用法:1、格式化字符串;2、指定输出宽度和精度;3、返回值。更多关于sprintf函数用法详解的内容,大家可以阅读下面的文章。

2023.11.27

11782

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
墨刀帮助中心
墨刀帮助中心

共0课时 | 0人学习

MyEclipse学习中心
MyEclipse学习中心

共0课时 | 0人学习

Apache Subversion 官方手册
Apache Subversion 官方手册

共0课时 | 0人学习