我注意到服务器上有一个巨大的bug,它允许上传任何文件(包括*.php),然后执行它!太可怕了!我不知道是应该禁止上传*.php文件,还是应该在php.ini中禁用它们的执行(我不知道该怎么做)
发布于 2018-08-03 18:18:43
您可以将上传的文件放在web根目录之外。
此外,您还可以设置IIS拒绝上传PHP文件:IIS 8.5 deny PHP upload
此外,您还可以设置上传文件夹的权限,以禁止执行其中的文件。
此外,您还可以检查正在上传的文件的类型:http://php.net/manual/ro/function.mime-content-type.php
您还可以将权限设置为读/写,但不能设置为执行。
发布于 2018-08-03 16:42:19
如果您使用Apache服务器,请尝试将包含字符串php_flag engine off的文件.htaccess放入目标目录。这将阻止执行此目录和所有子目录的任何文件作为php脚本。同时禁止上传文件名以“开头的任何文件。”
https://stackoverflow.com/questions/51668275
复制相似问题