PHP文件包含怎么防止路径穿越

浅宇姑娘_9202

浅宇姑娘_9202

2026-09-06

897人浏览

原创

realpath()校验必须配合白名单根目录,否则无法防穿越;它仅规范化路径(如将../../etc/passwd转为/etc/passwd),需用str_starts_with()或strpos()比对是否位于授权目录内,并严格检查返回值是否为false。

php文件包含怎么防止路径穿越

realpath() 校验必须配合白名单根目录

直接调用 realpath() 并不能自动防穿越,它只做路径规范化——把 ../../etc/passwd 变成 /etc/passwd,但不会拒绝这个结果。关键在后续比对:你得提前定义一个合法根目录(比如 /var/www/app/files/),再检查 realpath() 返回值是否以该路径开头。

常见错误是漏掉末尾斜杠或没判 false:

  • realpath() 对非法路径(不存在、越权、含空字节)返回 false,不检查就直接拼接会出错
  • 根目录变量如 $root = '/var/www/app/files' 缺少末尾 /,会导致 strpos($real_path, $root) === 0 匹配到 /var/www/app/filestmp/... 这类子串
  • PHP 8.0+ 优先用 str_starts_with($real_path, $root),更安全且语义明确

basename() 截断仅适用于单层文件名场景

如果你的业务只要读取上传目录下的「纯文件名」(如 report.pdf),basename() 是轻量有效的防御手段;但它无法对抗 URL 编码绕过(如 %2e%2e%2fetc%2fpasswd)或空字节截断(file.php%00.jpg),所以必须搭配白名单根目录 + 存在性校验。

实操要点:

  • $safe_name = basename($_GET['file']),再手动拼接:$full_path = '/var/www/app/uploads/' . $safe_name
  • 必须检查 $safe_name 是否为空、是否为 ...if (in_array($safe_name, ['.', '..'], true)) { die('Invalid filename'); }
  • 最后一定要调用 is_file($full_path) && is_readable($full_path),避免因符号链接或权限问题导致意外访问

文件包含函数 require/include 必须禁用动态路径

所有 include()require()include_once()require_once() 都不该直接接收用户输入作为参数。哪怕你用了 realpath() 校验,一旦路径被绕过,PHP 就会执行任意代码——这不是读文件,是远程代码执行。

PHP
PHP

编写健壮的PHP代码,规避类型转换陷阱、数组怪癖及常见安全漏洞。

下载

安全替代方案只有两种:

  • 白名单数组硬编码:$allowed = ['page1.php', 'page2.php']; if (in_array($_GET['page'], $allowed)) { include($_GET['page']); }
  • ID 映射查表:前端传 file_id=123,后端查数据库获取对应磁盘路径,彻底隔离用户输入与文件系统路径

别信“过滤 ../ 就行”——攻击者可用 ....//%2e%2e%2f、双写、Unicode 编码等多种方式绕过正则或 str_replace()

fopen() 和 file_get_contents() 同样需要路径校验

很多人以为只有 include() 才危险,其实 fopen()file_get_contents()readfile() 等读取函数只要参数可控,一样会触发路径穿越,只是后果通常是敏感文件泄露而非代码执行。

它们和 include() 共享同一套校验逻辑,但有一个易忽略点:

  • fopen()open_basedir 开启时会提前拦截,但该配置不是默认启用,也不能替代应用层校验
  • file_get_contents() 若传入 URL(如 http://),需确认 allow_url_fopen 是否关闭;否则可能引发 SSRF
  • 所有读取操作前,必须确保路径已通过 realpath() + 白名单 或 basename() + 根目录拼接验证

最麻烦的是,这类漏洞往往不出错——file_get_contents('../../etc/passwd') 成功返回内容,而开发者根本没意识到问题存在。

php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!

相关文章

PHP速学教程(入门到精通)
PHP速学教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

php文件包含 php

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

2023.09.01

9024

6

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

5481

5

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

2015

5

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

2023.10.23

3408

4

php连接mssql数据库的方法
php连接mssql数据库的方法

php连接mssql数据库的方法有使用PHP的MSSQL扩展、使用PDO等。想了解更多php连接mssql数据库相关内容,可以阅读本专题下面的文章。

2023.10.23

4074

6

html怎么上传
html怎么上传

html通过使用HTML表单、JavaScript和PHP上传。更多关于html的问题详细请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.03

3191

9

PHP出现乱码怎么解决
PHP出现乱码怎么解决

PHP出现乱码可以通过修改PHP文件头部的字符编码设置、检查PHP文件的编码格式、检查数据库连接设置和检查HTML页面的字符编码设置来解决。更多关于php乱码的问题详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.09

4517

8

php文件怎么在手机上打开
php文件怎么在手机上打开

php文件在手机上打开需要在手机上搭建一个能够运行php的服务器环境,并将php文件上传到服务器上。再在手机上的浏览器中输入服务器的IP地址或域名,加上php文件的路径,即可打开php文件并查看其内容。更多关于php相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.13

3522

8

sprintf函数用法详解
sprintf函数用法详解

sprintf函数的用法:1、格式化字符串;2、指定输出宽度和精度;3、返回值。更多关于sprintf函数用法详解的内容,大家可以阅读下面的文章。

2023.11.27

11582

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
墨刀帮助中心
墨刀帮助中心

共0课时 | 0人学习

MyEclipse学习中心
MyEclipse学习中心

共0课时 | 0人学习

Apache Subversion 官方手册
Apache Subversion 官方手册

共0课时 | 0人学习