Yii2 上传文件 UploadedFile,校验 mime 类型绕过漏洞加固方案

阿墨小哥_8827

阿墨小哥_8827

2026-10-09

526人浏览

原创

必须启用fileinfo扩展并用finfo_file()校验真实mime类型,结合mimetypes白名单、图像重绘剥离元数据、上传目录禁用脚本执行三重防护,缺一不可。

yii2 上传文件 uploadedfile,校验 mime 类型绕过漏洞加固方案

Yii2 使用 UploadedFile 进行文件上传时,仅依赖 extensions 规则或前端/扩展名校验,极易被绕过。攻击者可伪造后缀(如 shell.php.jpg)、修改 Content-Type、利用大小写/空格/双写等手法逃逸,最终上传恶意脚本。真正有效的加固必须结合服务端 MIME 检测 + 文件内容识别(magic number),而非只信 $_FILES['type'] 或文件名。

强制启用 mimeTypes 校验并禁用客户端 type 信任

Yii2 的 file 验证器支持 mimeTypes 参数,它会读取上传文件的原始二进制头(非依赖浏览器提交的 Content-Type),但默认不开启。必须显式配置,并与 extensions 联合使用:

  • 在模型 rules() 中明确指定合法 MIME 类型,例如:
    [['file'], 'file', 'extensions' => 'jpg,png,pdf', 'mimeTypes' => ['image/jpeg', 'image/png', 'application/pdf']]
  • 务必设置 'checkExtensionByMimeType' => true:该选项让验证器先读取文件前几百字节,解析真实 MIME,再反查是否匹配允许的扩展名。防止 shell.php.jpg 被当成图片放行。
  • 移除所有对 $_FILES['xxx']['type'] 的直接引用——该字段完全由客户端控制,不可信。

补充 magic number 校验(防深度绕过)

某些老旧服务器或特殊配置下,mimeTypes 可能因 PHP fileinfo 扩展未启用而失效。此时需手动校验文件“魔数”(Magic Number):

Yii Framework 2.0.51
Yii Framework 2.0.51

Yii Framework 2.0.51 官方 Basic 应用模板,适合旧项目兼容、升级验证和开发测试。

下载
  • 在 upload() 方法中,用 fopen($file->tempName, 'rb') 读取文件头 4–8 字节
  • 比对常见类型签名,例如:
     JPEG → \xFF\xD8\xFF
     PNG → \x89\x50\x4E\x47\x0D\x0A\x1A\x0A
     PDF → %PDF
  • 不匹配则抛出异常或返回验证失败,不调用 saveAs()

禁用危险扩展并统一后缀处理

即使 MIME 和魔数都通过,仍需防范 Web 服务器解析漏洞(如 Apache 的 .php5、.phtml):

  • extensions 列表中绝对不要包含 php, phtml, php3, phar, inc, cgi, exe, sh 等任何可执行类型
  • 保存文件时,强制重写后缀为白名单中的标准格式:
    $safeExt = in_array($file->extension, ['jpg','jpeg','png']) ? 'jpg' : $file->extension;
    再调用 $file->saveAs($path . '.' . $safeExt)
  • 上传目录在 Web 服务器中应配置为禁止执行脚本(Nginx 加 location ~ \.(php|sh|pl|py|jsp|asp|cgi)$ { deny all; };Apache 加 Options -ExecCGI 和 SetHandler default-handler)

额外防护:上传后隔离与权限控制

防御是分层的,最后一步是降低失陷影响:

  • 上传目录不要放在 @web 可直接访问路径下;若必须公开,使用符号链接或 Nginx alias 指向独立静态资源目录
  • 确保 @webroot/uploads/ 目录权限为 755(Linux/macOS),属主为 Web 进程用户(如 www-data),且禁止写入权限给组和其他人
  • 生产环境禁用 display_errors,避免 saveAs() 失败时泄露物理路径

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

yii框架 yii2 yii

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
PHP Yii框架专题
PHP Yii框架专题

本专题专注于PHP主流框架Yii的应用,系统讲解MVC架构、路由机制、数据库操作、表单处理、安全验证与RESTful API 开发等核心内容。通过电商网站、后台管理系统与内容管理平台等实战项目,帮助学员快速掌握Yii框架的开发技巧与实战经验。

2025.09.04

2950

22

C++运算符基础入门
C++运算符基础入门

本专题详细讲解了C++运算符的类型、语法与使用方法,涵盖算术运算符、关系运算符、逻辑运算符、位运算符、赋值运算符、条件运算符及其他特殊运算符,并通过代码示例解析优先级与结合性。

2026.10.09

0

11

PixPix官网入口合集
PixPix官网入口合集

本专题汇总了PixPix官网在线使用入口及平台功能详解,涵盖文生图、图生图、AI图片编辑、AI视频创作等核心能力,并整理了AI爆款图片复刻、商品套图、详情页生成、视频变清晰与去水印等电商专项工具的使用教程。同时收录了PixPix MCP接入Codex、Claude Code等主流Agent的操作指南,助您一站式完成AI图片与视频创作。

2026.10.09

0

11

FrankenPHP集成Laravel详细教程
FrankenPHP集成Laravel详细教程

本专题提供FrankenPHP集成Laravel的详细配置指南,全面解析运行原理、开发环境搭建、Caddyfile配置、Octane工作模式、数据库连接、队列任务、定时任务和生产环境优化,解决部署过程中常见的报错与兼容性问题。

2026.10.08

60

20

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

2026.09.30

160

10

LLVM RISC-V参数配置教程
LLVM RISC-V参数配置教程

本专题介绍LLVM对RISC-V基础ISA和扩展的支持方式,涵盖RV32、RV64、标准扩展、实验性扩展、厂商扩展、-menable-experimental-extensions和版本差异。

2026.09.30

140

14

LLVM IR中间表示入门指南
LLVM IR中间表示入门指南

本专题整理LLVM IR的核心概念,包括中间表示作用、模块结构、函数、基本块、SSA形式、类型系统和常见语法,帮助新手理解LLVM编译流程中的关键层。

2026.09.30

100

12

PDF转图片方法
PDF转图片方法

需要把 PDF 页面用于上传、预览、分享或图片归档时,PDF 转图片方法专题整理 JPG/PNG 格式选择、逐页导出、清晰度设置、批量下载和结果检查等流程,帮助用户稳定完成 PDF 图片化处理。

2026.09.30

100

26

PixTV AI视频生成与无限画布创作
PixTV AI视频生成与无限画布创作

PixTV专题整理AI视频与视觉内容创作相关功能使用教程,涵盖AI生图、视频生成、无限画布、多模型创作、素材管理、声音音乐及视频剪辑等功能,帮助用户快速掌握PixTV从创意到成片的完整制作方法。

2026.09.29

120

15

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Yii2.0框架开发实战视频教程
Yii2.0框架开发实战视频教程

共22课时 | 9.3万人学习

Yii2框架基础视频教程
Yii2框架基础视频教程

共22课时 | 2.8万人学习