讲师中心 微信公众号
AI工具推荐 视频效率加速

PHP 防止SSRF、文件包含与命令注入的完整防护方案

秋敏吖_1625

秋敏吖_1625

发布时间:2026-05-19 09:42:30

|

616人浏览过

|

来源于php中文网

原创

禁用allow_url_fopen和allow_url_include是防范SSRF与RFI的第一道防线;必须在php.ini中显式设为Off并重启服务,运行时ini_set()无效,且需配合白名单校验用户输入的URL或路径。

php 防止ssrf、文件包含与命令注入的完整防护方案

禁用远程文件加载是SSRF和文件包含的第一道防线

PHP中绝大多数SSRF和本地/远程文件包含(LFI/RFI)漏洞,都依赖于allow_url_fopen或allow_url_include开启。这两个配置一旦启用,file_get_contents()、include()、require()、curl_init()等函数就可能被诱导访问任意URL——包括http://127.0.0.1:8080/admin或php://filter/read=convert.base64-encode/resource=/etc/passwd。

必须在php.ini中显式关闭:

allow_url_fopen = Off
allow_url_include = Off

注意:仅靠ini_set()在运行时设置无效,因为某些危险操作(如include)在解析阶段已由Zend引擎检查该配置;必须在PHP启动时生效。

  • 若使用Docker,确保在docker-php-ext-install后覆盖php.ini,而非只改.htaccess
  • 云环境(如阿里云FC、腾讯云SCF)需确认平台是否允许修改该配置,部分托管服务默认锁定
  • 关闭后,file_get_contents("https://api.example.com")会直接报错Warning: file_get_contents(): URL file-access is disabled,此时应改用curl并手动控制目标白名单

处理用户传入的URL或文件路径时必须走白名单校验

很多开发者以为“只用parse_url()提取host再判断是否为内网IP”就安全了,但攻击者可绕过:http://evil.com@127.0.0.1、http://[::1]、http://0x7f000001、甚至利用DNS重绑定(DNS rebinding)让同一域名在请求发起时解析为公网IP,响应返回时解析为内网IP。

立即学习“PHP免费学习笔记(深入)”;

真正可行的做法是:所有外部请求目标必须来自预定义白名单,且白名单应为具体域名或IP+端口组合,不接受通配符或正则匹配。

PHP
PHP

编写健壮的PHP代码,规避类型转换陷阱、数组怪癖及常见安全漏洞。

下载
  • 例如,只允许调用https://payment-api.example.com:443和https://cdn.example.com:443,其他一律拒绝
  • 对file_get_contents($url)类调用,先用parse_url($url)提取scheme、host、port,再严格比对白名单数组中的完整条目
  • 避免用strpos($host, 'example.com')做模糊匹配——evil-example.com也会命中
  • 若必须支持动态子域(如tenant1.api.example.com),应使用preg_match('/^[a-z0-9\-]+\.api\.example\.com$/', $host),且确保正则无回溯风险

命令注入防护不能只靠escapeshellarg()

escapeshellarg()能防止参数被截断或拼接新命令,但它无法阻止攻击者利用合法参数本身触发危险行为。比如ping -c 1 $(cat /etc/passwd),即使escapeshellarg()包裹了整个字符串,只要执行函数是shell_exec()或system(),命令仍会被Shell解释执行。

更根本的解决方式是:彻底避免拼接用户输入进Shell命令。

  • 优先用PHP原生函数替代:用gethostbyaddr()代替shell_exec("nslookup $ip"),用curl扩展代替exec("wget $url")
  • 若必须调用外部二进制(如ImageMagick、FFmpeg),应将用户输入转为独立参数传入,而非拼成字符串后exec(),并用proc_open()严格控制stdin/stdout/stderr
  • 禁用高危函数:在php.ini中设置disable_functions = system,exec,passthru,shell_exec,proc_open,popen,pcntl_exec
  • Linux服务器上,给Web用户分配最小权限,禁止其读取/etc/shadow、/proc/self/environ等敏感路径

文件包含漏洞的根源在于动态include未校验路径

像include($_GET['page'] . '.php')这种写法,无论加不加basename()或str_replace(),只要没用白名单机制,就必然可被绕过。攻击者可通过?page=../../etc/passwd%00(PHP?page=data://text/plain,、?page=phar://malicious.phar/exploit.php等方式突破。

唯一可靠方案是:把所有可包含的文件名硬编码进数组,仅允许从该数组中选取。

  • 示例:$valid_pages = ['home', 'about', 'contact']; if (in_array($_GET['page'], $valid_pages)) { include $_GET['page'] . '.php'; }
  • 绝不使用realpath()或dirname(__FILE__)拼接路径后include——phar://和zip://流封装器仍可绕过
  • 禁用所有流封装器(除file://外):stream_wrapper_unregister('http'); stream_wrapper_unregister('https'); stream_wrapper_unregister('php');(需在应用初始化早期执行)
  • 若必须支持插件式加载,应使用Composer自动加载机制,而非include用户可控路径

最易被忽略的一点:即使你没写include,第三方库(如旧版Twig、phpmailer)也可能存在动态模板加载逻辑,务必检查其版本是否修复了CVE-2018-14730、CVE-2021-26091等已知SSRF/包含漏洞。

相关文章

PHP速学教程(入门到精通)
PHP速学教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

php

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

UpDream
UpDream Hot

一款AI视频创作工具,主要用于哔哩哔哩推出的自研AI视频创作工具,适合需要提升相关任务效率的用户。

超级简历WonderCV

一款AI办公效率工具,主要用于免费求职简历模版下载制作,应届生职场人必备简历制作神器,适合需要提升相关任务效率的用户。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

讯飞绘文

讯飞绘文是一款由科大讯飞推出的一站式 AIGC 内容运营平台。

立刻MV
立刻MV Hot

立刻MV是一款AI文本写作工具,AI 音乐视频(MV)创作工具。

Atoms
Atoms Hot

Atoms是一款AI智能体工具,第一支自动构建真实业务的 AI 团队。

墨刀AI
墨刀AI Hot

一款AI图像与设计工具,主要用于产品经理的专属智能体,适合需要提升相关任务效率的用户。

相关专题

更多
php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

9204

2023.09.01

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

5581

2023.10.11

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

2015

2023.10.11

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

3468

2023.10.23

php连接mssql数据库的方法
php连接mssql数据库的方法

php连接mssql数据库的方法有使用PHP的MSSQL扩展、使用PDO等。想了解更多php连接mssql数据库相关内容,可以阅读本专题下面的文章。

4134

2023.10.23

html怎么上传
html怎么上传

html通过使用HTML表单、JavaScript和PHP上传。更多关于html的问题详细请看本专题下面的文章。php中文网欢迎大家前来学习。

3231

2023.11.03

PHP出现乱码怎么解决
PHP出现乱码怎么解决

PHP出现乱码可以通过修改PHP文件头部的字符编码设置、检查PHP文件的编码格式、检查数据库连接设置和检查HTML页面的字符编码设置来解决。更多关于php乱码的问题详情请看本专题下面的文章。php中文网欢迎大家前来学习。

4597

2023.11.09

php文件怎么在手机上打开
php文件怎么在手机上打开

php文件在手机上打开需要在手机上搭建一个能够运行php的服务器环境,并将php文件上传到服务器上。再在手机上的浏览器中输入服务器的IP地址或域名,加上php文件的路径,即可打开php文件并查看其内容。更多关于php相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

3582

2023.11.13

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

20

2026.09.23

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
墨刀帮助中心
墨刀帮助中心

共0课时 | 0人学习

MyEclipse学习中心
MyEclipse学习中心

共0课时 | 0人学习

Apache Subversion 官方手册
Apache Subversion 官方手册

共0课时 | 0人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn