首页
新闻
UniX技术
数据库
经验交流
PHP
Linux考试认证
首页
>
PHP
如何对PHP程序中的常见漏洞进行攻击(下)
时间:2009-05-03 11:16:52 作者:chinaitlab
我要投稿
Linux初探欢迎您的投稿,投放方法请点击
这里
查看,我们会定期赠送精美小礼品给优秀的投稿作者。海纳百川 取则行远!LinuxGoo欢迎您的到来。
如何对PHP程序中的常见漏洞进行攻击(下)
翻译:analysist(分析家)
来源:http://www.china4lert.org 如何对PHP程序中的常见漏洞进行攻击(下) 原著:Shaun Clowes ......
*低难度
**中低难度
***中高难度
****高难度
上面的分类只是个人的看法,但是我可以保证,如果你使用了PHP提供的所有选项的话,那么你的PHP将是很安全的,即使是第三方的代码也是如此,因为其中很多功能已经不能使用。
**** 设置“register_globals”为“off”
这个选项会禁止PHP为用户输入创建全局变量,也就是说,如果用户提交表单变量“hello”,PHP不会创建“$ hello”,而只会创建“HTTP_GET/POST_VARS['hello']”。这是PHP中一个极其重要的选项,关闭这个选项,会给编程带来很大的不便。
*** 设置“safe_mode”为“on”
打开这个选项,会增加如下限制:
1. 限制哪个命令可以被执行
2. 限制哪个函数可以被使用
3. 基于脚本所有权和目标文件所有权的文件访问限制
4. 禁止文件上载功能
这对于ISP来说是一个伟大的选项,同时它也能极大地改进PHP的安全性。
** 设置“open_basedir”
这个选项可以禁止指定目录之外的文件操作,有效地消除了本地文件或者是远程文件被include()的攻击,但是仍需要注意文件上载和session文件的攻击。
** 设置“display_errors”为“off”,设置“log_errors”为“on”
这个选项禁止把错误信息显示在网页中,而是记录到日志文件中,这可以有效的抵制攻击者对目标脚本中函数的探测。
* 设置“allow_url_fopen”为“off”
这个选项可以禁止远程文件功能,极力推荐!
好了,文章到此为止了,如果你想了解一些其它的相关信息,请参考原文http://www.securereality.com.au/studyinscarlet.txt。
<全文完>
4
/
4
首页
上一页
2
3
4
如果您需转载 如何对PHP程序中的常见漏洞进行攻击(下),请注明来自LinuxGoo.com,其版权归原作者所有。请广大网友留言时遵纪守法,使用文明用语。如果您在应用中有什么问题,请在下面留言,我们会尽快解答。
来顶一下
返回首页
发表评论
共有
条评论
用户名:
密码:
验证码:
匿名发表
相关文章
关于SQLSERVER的max degree of parallelism
max degree of parallelism说明:http://msdn.microsoft.com/zh-cn/library
全面了解Linux与FreeBSD的syscall相同与不
--]概述又是一个不眠的夜晚,其实这篇文档是不应该发表的,因为保密的
linux认证:Linux服务器维护中的锦囊妙计
Linux 服务器虽然相对来说比Windwos服务器要稳定与安全。但是工欲善其事,
SQL语句大全
--语 句 功 能 --数据操作 SELECT --从数据库表中检索数据行和列
在Ubuntu7.04下安装虚拟机VMware Server
一、安装依赖包sudo apt-get install libx11-6 libx11-dev libxtst6
于Linux的LUPA认证系统beta2发布
经过本团队一年多的开发,一套基于Linux平台的C/S结构的考试系统基本开发完
关于字体路径Windows和Linux差异
ImageTTFText($im,16,0,70,30,$blue,"./simkai.ttf",$char);使用此函数
2.1. 为什么要水平测试
2.1.为什么要水平测试 许多中型到大型的MySQL部署会有专门的部门来进行水
php4的彩蛋
今天看了一些代码,看到了一个小彩蛋。
<?
/* env.php */
phpinfo();
?
新手必读:RHCE课堂实验笔记(4)
单元五实验 文件访问权限 估计用时:30分钟 目标:熟悉多个修改文件
A Quick Look At Compression In SQL 2008
A Quick Look At Compression In SQL 2008 SQL2008数据压缩功能之一瞥Den
SUSELinuxDesktopGnome桌面快捷键整理
ctrl shift f (窗口全屏) ctrl shift n (新建konsole窗口) ctrl sh
linux认证辅导:unix下的hosts文件
1. 关于/etc/host,主机名和IP配置文件 Hosts - The static table looku
PHP5.2 APACHE2.2 BugFree1.0的安装
1.安装APACHE先把机器安的IIS停掉(如果启动了的话,因为默认安装APACHE使
系统管理64位系统fedora10配置
一、安装第三方软件源: Fedora 8, 9 or 10: su -c ’rpm -Uvh http:
Zend Framework 入门(3)—错误处理
undefined
栏目热门
PHP程序为什么"不适用"大型系统的9大原因
PHP的GD函数imagettftext()要注意默认字符
精通PHP的十大要点
屏蔽浏览器缓存另类方法
phpMyAdmin安装注意事项
站内搜索:
Linux
高级搜索
Powered by
Linux初探
© 1999-2009
RSS