禁用allow_url_fopen和allow_url_include是防范SSRF与RFI的第一道防线;必须在php.ini中显式设为Off并重启服务,运行时ini_set()无效,且需配合白名单校验用户输入的URL或路径。

禁用远程文件加载是SSRF和文件包含的第一道防线
PHP中绝大多数SSRF和本地/远程文件包含(LFI/RFI)漏洞,都依赖于allow_url_fopen或allow_url_include开启。这两个配置一旦启用,file_get_contents()、include()、require()、curl_init()等函数就可能被诱导访问任意URL——包括http://127.0.0.1:8080/admin或php://filter/read=convert.base64-encode/resource=/etc/passwd。
必须在php.ini中显式关闭:
allow_url_fopen = Off allow_url_include = Off
注意:仅靠ini_set()在运行时设置无效,因为某些危险操作(如include)在解析阶段已由Zend引擎检查该配置;必须在PHP启动时生效。
- 若使用Docker,确保在
docker-php-ext-install后覆盖php.ini,而非只改.htaccess - 云环境(如阿里云FC、腾讯云SCF)需确认平台是否允许修改该配置,部分托管服务默认锁定
- 关闭后,
file_get_contents("https://api.example.com")会直接报错Warning: file_get_contents(): URL file-access is disabled,此时应改用curl并手动控制目标白名单
处理用户传入的URL或文件路径时必须走白名单校验
很多开发者以为“只用parse_url()提取host再判断是否为内网IP”就安全了,但攻击者可绕过:http://evil.com@127.0.0.1、http://[::1]、http://0x7f000001、甚至利用DNS重绑定(DNS rebinding)让同一域名在请求发起时解析为公网IP,响应返回时解析为内网IP。
立即学习“PHP免费学习笔记(深入)”;
真正可行的做法是:所有外部请求目标必须来自预定义白名单,且白名单应为具体域名或IP+端口组合,不接受通配符或正则匹配。
- 例如,只允许调用
https://payment-api.example.com:443和https://cdn.example.com:443,其他一律拒绝 - 对
file_get_contents($url)类调用,先用parse_url($url)提取scheme、host、port,再严格比对白名单数组中的完整条目 - 避免用
strpos($host, 'example.com')做模糊匹配——evil-example.com也会命中 - 若必须支持动态子域(如
tenant1.api.example.com),应使用preg_match('/^[a-z0-9\-]+\.api\.example\.com$/', $host),且确保正则无回溯风险
命令注入防护不能只靠escapeshellarg()
escapeshellarg()能防止参数被截断或拼接新命令,但它无法阻止攻击者利用合法参数本身触发危险行为。比如ping -c 1 $(cat /etc/passwd),即使escapeshellarg()包裹了整个字符串,只要执行函数是shell_exec()或system(),命令仍会被Shell解释执行。
更根本的解决方式是:彻底避免拼接用户输入进Shell命令。
- 优先用PHP原生函数替代:用
gethostbyaddr()代替shell_exec("nslookup $ip"),用curl扩展代替exec("wget $url") - 若必须调用外部二进制(如ImageMagick、FFmpeg),应将用户输入转为独立参数传入,而非拼成字符串后
exec(),并用proc_open()严格控制stdin/stdout/stderr - 禁用高危函数:在
php.ini中设置disable_functions = system,exec,passthru,shell_exec,proc_open,popen,pcntl_exec - Linux服务器上,给Web用户分配最小权限,禁止其读取
/etc/shadow、/proc/self/environ等敏感路径
文件包含漏洞的根源在于动态include未校验路径
像include($_GET['page'] . '.php')这种写法,无论加不加basename()或str_replace(),只要没用白名单机制,就必然可被绕过。攻击者可通过?page=../../etc/passwd%00(PHP?page=data://text/plain,、?page=phar://malicious.phar/exploit.php等方式突破。
唯一可靠方案是:把所有可包含的文件名硬编码进数组,仅允许从该数组中选取。
- 示例:
$valid_pages = ['home', 'about', 'contact']; if (in_array($_GET['page'], $valid_pages)) { include $_GET['page'] . '.php'; } - 绝不使用
realpath()或dirname(__FILE__)拼接路径后include——phar://和zip://流封装器仍可绕过 - 禁用所有流封装器(除
file://外):stream_wrapper_unregister('http'); stream_wrapper_unregister('https'); stream_wrapper_unregister('php');(需在应用初始化早期执行) - 若必须支持插件式加载,应使用Composer自动加载机制,而非
include用户可控路径
最易被忽略的一点:即使你没写include,第三方库(如旧版Twig、phpmailer)也可能存在动态模板加载逻辑,务必检查其版本是否修复了CVE-2018-14730、CVE-2021-26091等已知SSRF/包含漏洞。



















