讲师中心 微信公众号
AI工具推荐 视频效率加速

如何在MySQL中安全禁用local_infile以防范任意文件读取漏洞

小辰大大_2100

小辰大大_2100

发布时间:2026-09-13 10:45:15

|

955人浏览过

|

来源于php中文网

原创

必须服务端和客户端双侧禁用local_infile、回收FILE权限、设secure_file_priv=NULL、禁用符号链接,缺一不可;仅服务端设OFF无法阻止客户端主动读取/etc/passwd等敏感文件。

如何在mysql中安全禁用local_infile以防范任意文件读取漏洞

仅在服务端设 local_infile = OFF 不足以防范任意文件读取——攻击者仍可通过客户端(如 PyMySQL、mysql CLI)主动读取 /etc/passwd~/.my.cnf 并外泄,必须服务端 + 客户端双侧禁用,且同步回收 FILE 权限、关闭符号链接、锁定 secure_file_priv

检查当前 local_infile 是否真被禁用

只看配置文件或执行 SET GLOBAL local_infile = OFF 不代表生效。必须连上 MySQL 后验证:

  • SELECT @@global.local_infile; 返回 0(不是字符串 'OFF'),才算服务端落地
  • SHOW VARIABLES LIKE 'local_infile'; 若返回空,说明变量根本没加载——常见原因是写到了 [mysql] 段而非 [mysqld]
  • 用默认方式连接:mysql -u user -p(不带 --local-infile),再执行 LOAD DATA LOCAL INFILE '/tmp/x' INTO TABLE t;,应报错 ERROR 1148 (42000)ERROR 2068 (HY000)

服务端配置必须写对位置并重启

local_infile = 0 必须放在 [mysqld] 段,且需重启 mysqld 进程才生效。临时 SET 命令在重启后清零,不可依赖:

MySQL
MySQL

编写正确的MySQL查询,避免字符集、索引和锁方面的常见陷阱。

下载
  • Linux 常见路径:/etc/my.cnf/etc/mysql/mysql.conf.d/mysqld.cnf;Docker 需确认挂载是否覆盖
  • 不能写成 local-infile = 0(带短横线)——MySQL 8.0+ 只认下划线形式 local_infile
  • 避免被其他段覆盖:检查 [server][mysqld_safe] 是否存在同名配置且值为 ON
  • 重启后务必执行 SELECT @@local_infile; 确认结果为 0

客户端连接必须显式禁用 local_infile

服务端拒绝请求 ≠ 攻击链路消失。只要客户端还支持协商 LOCAL 能力,SQL 注入就能触发它读本地文件:

  • MySQL CLI:启动加 --local-infile=0,或在 ~/.my.cnf[client] 段写 local_infile = 0
  • PyMySQL:pymysql.connect(..., local_infile=False) —— 注意默认值不等于安全,某些打包版本默认开启
  • mysql-connector-python:mysql.connector.connect(..., allow_local_infile=False)
  • PHP mysqli:mysqli_options($conn, MYSQLI_OPT_LOCAL_INFILE, false),且必须在 mysqli_real_connect() 前调用
  • Node.js mysql2:new Pool({ localInfile: false })

禁用 local_infile 只是起点,FILE 权限和符号链接必须同步清理

local_infile 控制的是客户端上传,FILE 权限控制的是服务端读取服务器本地文件(如 LOAD DATA INFILESELECT ... INTO OUTFILE)。两者独立,缺一不可:

  • 执行 REVOKE FILE ON *.* FROM 'user'@'host'; 后,必须查 mysql.user 表确认 File_priv = 'N',尤其注意匿名用户(''@'localhost')和测试账号
  • secure_file_priv = NULL 必须写在 [mysqld] 段并重启,设为空字符串 '' 是最危险配置
  • skip_symbolic_links = yes(不是 symbolic-links = 0)才是 MySQL 8.0.33+ 唯一有效的符号链接禁用项
  • 最终验证命令:SELECT @@local_infile, @@secure_file_priv, @@skip_symbolic_links; 应分别返回 0NULL1

最容易被忽略的点是:云数据库(如 RDS)或容器环境里,参数组修改可能未实时生效,docker run 命令中传入的 --local-infile 会覆盖配置文件,而这些都很难从外部感知——上线前必须亲手连上去跑验证 SQL,不能只信文档或控制台开关。

热门AI工具

更多
UpDream
UpDream Hot

一款AI视频创作工具,主要用于哔哩哔哩推出的自研AI视频创作工具,适合需要提升相关任务效率的用户。

立刻MV
立刻MV Hot

立刻MV是一款AI文本写作工具,AI 音乐视频(MV)创作工具。

讯飞绘文

讯飞绘文是一款由科大讯飞推出的一站式 AIGC 内容运营平台。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

咔片AIPPT

一款在线AI演示文稿制作工具,可根据主题和内容需求辅助生成PPT结构与页面,提高演示材料制作效率。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

二狗PPT
二狗PPT Hot

一款AI演示文稿工具,主要用于专为中式职场打造的AI PPT生成工具,适合需要提升相关任务效率的用户。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

VibeKnow
VibeKnow Hot

一款AI视频创作工具,主要用于全球首个AI知识视频创作平台,文档、文章、网页,一键生成视频,适合需要提升相关任务效率的用户。

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

3683

2023.10.12

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

771

2023.10.27

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

949

2024.02.23

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

5441

2024.03.06

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

2443

2024.03.06

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

5420

2024.04.07

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

7041

2024.04.29

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

950

2024.04.29

Aionclaw智能助手介绍
Aionclaw智能助手介绍

本专题汇总了AionClaw(AI龙虾助手)的功能介绍与在线使用入口。AionClaw是杭州趣猿人工智能有限公司推出的桌面级AI智能体,能直接在电脑上读写文件、运行脚本、操作浏览器,自动交付Word、PPT、Excel等成品。

20

2026.09.20

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL vs MySQL
PostgreSQL vs MySQL

共1课时 | 168人学习

使用phpenv集成环境安装极致CMS
使用phpenv集成环境安装极致CMS

共2课时 | 268人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn