防御PHP文件包含漏洞需五措并举:一、禁用allow_url_fopen和allow_url_include;二、用户输入严格白名单校验;三、realpath与DOCUMENT_ROOT联合校验路径;四、禁用php://等危险伪协议;五、模板化路径映射替代动态拼接。

如果您在PHP网站中使用include、require等函数动态加载外部文件,而用户可控参数被直接拼接进文件路径,则可能触发本地或远程文件包含(LFI/RFI)漏洞。以下是防御该漏洞的多种方法:
一、禁用远程文件包含功能
PHP默认允许通过allow_url_fopen和allow_url_include两个配置项启用远程URL读取与包含能力。关闭这两项可从根本上阻断RFI攻击路径,同时削弱SSRF风险。
1、打开php.ini配置文件。
2、将allow_url_fopen设置为Off。
立即学习“PHP免费学习笔记(深入)”;
3、将allow_url_include设置为Off。
4、重启Web服务器使配置生效。
注意:运行时调用ini_set()无效,必须在PHP启动阶段生效;Docker或云函数环境需确认是否允许覆盖该配置
二、强制使用白名单校验用户输入的路径或URL
所有用户提交的文件路径或远程地址必须严格比对预定义白名单,禁止模糊匹配、通配符或正则回溯,杜绝DNS重绑定、@绕过、十六进制IP等常见绕过手法。
1、定义可信路径标识符列表,例如$whitelist = ['home', 'about', 'contact'];。
2、接收用户输入(如$_GET['page'])并去除首尾空白及控制字符。
3、使用in_array()严格检查该值是否存在于$whitelist中。
4、仅当匹配成功时,才映射为对应本地绝对路径并执行include。
任何未显式列入白名单的输入均视为非法,应立即中止处理并返回403响应
三、使用realpath与DOCUMENT_ROOT联合校验本地路径
针对LFI,需防止目录遍历(如../../../etc/passwd)。通过realpath()获取规范化绝对路径,并确保其位于Web根目录内,可有效拦截越界访问。
1、接收用户输入的相对路径参数(如$_GET['file'])。
2、拼接基础目录与该参数,例如$target = __DIR__ . '/pages/' . $file;。
3、调用realpath($target)获取真实路径;若返回false,说明路径无效或不可访问。
4、将realpath()结果与$_SERVER['DOCUMENT_ROOT']进行字符串前缀比对。
5、仅当真实路径以DOCUMENT_ROOT开头时,才允许包含。
必须校验realpath返回值是否非空且为字符串,避免null字节截断或空路径绕过
四、禁用危险PHP伪协议并限制协议头
攻击者常利用php://filter、php://input、data://、phar://等伪协议绕过过滤并读取源码或执行代码。需在运行时与配置层双重拦截。
1、在php.ini中设置disable_functions=phpinfo,show_source,highlight_file,禁用辅助信息泄露函数。
2、设置suhosin.executor.include.blacklist = "php://,data://,phar://,zip://"(若已启用Suhosin扩展)。
3、在业务代码中,对用户输入执行filter_var($input, FILTER_VALIDATE_URL)后,再解析scheme字段。
4、拒绝所有scheme为php、data、phar、zip的输入。
即使allow_url_include=Off,php://filter仍可被用于LFI源码读取,必须单独拦截
五、采用模板化路径映射替代动态拼接
完全规避用户输入参与路径构造过程,将不可信标识符(如report_v2)映射为预设的、不可变的本地绝对路径,从设计上消除路径注入可能性。
1、建立静态映射表,例如$map = ['dashboard' => '/var/www/app/templates/dashboard.php'];。
2、接收用户提交的键名(如$_GET['tpl'])。
3、使用array_key_exists()验证该键是否存在于$map中。
4、若存在,则直接调用include $map[$tpl];;否则抛出InvalidArgumentException。
映射表必须定义在不可写目录下,且不得通过外部配置文件动态加载,防止被篡改



















