首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >Suhosin和禁用eval功能

Suhosin和禁用eval功能
EN

Stack Overflow用户
提问于 2016-05-06 02:13:20
回答 2查看 905关注 0票数 0

我已经在我的专用CentOS服务器上安装了Suhosin。centos6.7+php5.4.41+suhosin0.9.36

我想启用Suhosin的禁用eval功能。我查看了文档,据我所了解,最好的场景是在php.ini中添加这样的内容:

代码语言:javascript
复制
[suhosin]
suhosin.executor.eval.blacklist= phpinfo,passthru,exec,system,chroot,scandir,chgrp,chown

但是它不会阻止eval执行phpinfo(),<?php eval(phpinfo());?>

真希望有人能指出我的错误。

EN

回答 2

Stack Overflow用户

回答已采纳

发布于 2016-05-11 07:11:56

您的示例执行phpinfo(),然后尝试计算输出。给定您的配置,以下示例将被suhosin阻止:

eval("phpinfo();");

如果适用,请考虑使用白名单而不是黑名单。从安全的角度来看,最好允许一组有限的函数,而不是猜测所有的坏函数。

还要注意的是,eval本身不是一个函数,不能被disable_functions和朋友阻塞。Suhosin为此提供了suhosin.executor.disable_eval

票数 1
EN

Stack Overflow用户

发布于 2016-05-06 02:22:58

打开php.ini文件并查找disable_functions。编写/登记要禁用的函数。例如:disable_functions=passthru,exec,system,popen,eval

票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/37063160

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档