thinkphp の小さなバグ
2 日前、私の Web サイトに不可解な追加ファイルがあることに気づきました
元のアドレス: http://bbs.csdn.net/topics/390469279
今朝これらの不可解な HTML ファイルを観察し、ついに問題を発見しました。 ! !
理由:
静的キャッシュが有効になっている場合、静的ルールには次のようなパラメーターがあります。
//静态缓存 'HTML_CACHE_ON'=>true, 'HTML_CACHE_RULES'=> array( 'infor:search' => array('home/{:module}/{:action}/{key}'), ),
例
{key}=test
Html/home/Infor/search/test.html
{key}=.. / boot
Html/home/Infor/boot.html
はい、2 番目の静的ファイル HTML は上位ディレクトリに飛んだので、サーバー ディレクトリにはさらに多くのファイルとフォルダーがあります。
これは Web サイトに害を及ぼすことはありませんが、非常に迷惑です
つまり、静的ルールにパラメータを直接使用しないでください。 {$_SERVER.REQUEST_URI|md5 } の処理には MD5 を使用することをお勧めします。
これは thinkphp のバグではありません
当然のことながら、自分の行動には責任を持たなければなりません
例のルールについては、 if key = ../boot
By $rule = preg_replace('/{(w+)} /e ',"$_GET['\1']",$rule); home/MODULE_NAME/ACTION_NAME/../boot として解釈されていることがわかりますTP を妨げる理由はありますか?静的ファイルを上位ディレクトリに配置しますか?
これは thinkphp のバグではありません
当然のことながら、自分の行動には責任を持たなければなりません
例のルールについては、 if key = ../boot
By $rule = preg_replace('/{(w+)} /e ',"$_GET['\1']",$rule);
home/MODULE_NAME/ACTION_NAME/../boot として解釈されていることがわかります
TP を妨げる理由はありますか?静的ファイルを上のディレクトリに配置しますか?
TP は {key} パラメータのフィルタリングを検討すべきだと思います。
フィルタリングしたい場合は、ルールを提供してコードを記述する必要があります
少なくとも http://bbs.csdn.net/topics/390469279/..x のような URL は攻撃を構成することはできません
他のものを期待することはできません私があなたのためにやったことすべてをフィルタリングするためです。結局のところ、それは単なる開発ツールです。
デデでこの現象が発生する場合はバグと言えます

ホットAIツール

Undresser.AI Undress
リアルなヌード写真を作成する AI 搭載アプリ

AI Clothes Remover
写真から衣服を削除するオンライン AI ツール。

Undress AI Tool
脱衣画像を無料で

Clothoff.io
AI衣類リムーバー

Video Face Swap
完全無料の AI 顔交換ツールを使用して、あらゆるビデオの顔を簡単に交換できます。

人気の記事

ホットツール

メモ帳++7.3.1
使いやすく無料のコードエディター

SublimeText3 中国語版
中国語版、とても使いやすい

ゼンドスタジオ 13.0.1
強力な PHP 統合開発環境

ドリームウィーバー CS6
ビジュアル Web 開発ツール

SublimeText3 Mac版
神レベルのコード編集ソフト(SublimeText3)

ホットトピック









JWTは、JSONに基づくオープン標準であり、主にアイデンティティ認証と情報交換のために、当事者間で情報を安全に送信するために使用されます。 1。JWTは、ヘッダー、ペイロード、署名の3つの部分で構成されています。 2。JWTの実用的な原則には、JWTの生成、JWTの検証、ペイロードの解析という3つのステップが含まれます。 3. PHPでの認証にJWTを使用する場合、JWTを生成および検証でき、ユーザーの役割と許可情報を高度な使用に含めることができます。 4.一般的なエラーには、署名検証障害、トークンの有効期限、およびペイロードが大きくなります。デバッグスキルには、デバッグツールの使用とロギングが含まれます。 5.パフォーマンスの最適化とベストプラクティスには、適切な署名アルゴリズムの使用、有効期間を合理的に設定することが含まれます。

セッションハイジャックは、次の手順で達成できます。1。セッションIDを取得します。2。セッションIDを使用します。3。セッションをアクティブに保ちます。 PHPでのセッションハイジャックを防ぐための方法には次のものが含まれます。1。セッション_regenerate_id()関数を使用して、セッションIDを再生します。2。データベースを介してストアセッションデータを3。

PHP開発における固体原理の適用には、次のものが含まれます。1。単一責任原則(SRP):各クラスは1つの機能のみを担当します。 2。オープンおよびクローズ原理(OCP):変更は、変更ではなく拡張によって達成されます。 3。Lischの代替原則(LSP):サブクラスは、プログラムの精度に影響を与えることなく、基本クラスを置き換えることができます。 4。インターフェイス分離原理(ISP):依存関係や未使用の方法を避けるために、細粒インターフェイスを使用します。 5。依存関係の反転原理(DIP):高レベルのモジュールと低レベルのモジュールは抽象化に依存し、依存関係噴射を通じて実装されます。

システムが再起動した後、UnixSocketの権限を自動的に設定する方法。システムが再起動するたびに、UnixSocketの許可を変更するために次のコマンドを実行する必要があります:sudo ...

phpstormでCLIモードをデバッグする方法は? PHPStormで開発するときは、PHPをコマンドラインインターフェイス(CLI)モードでデバッグする必要がある場合があります。

静的結合(静的::) PHPで後期静的結合(LSB)を実装し、クラスを定義するのではなく、静的コンテキストで呼び出しクラスを参照できるようにします。 1)解析プロセスは実行時に実行されます。2)継承関係のコールクラスを検索します。3)パフォーマンスオーバーヘッドをもたらす可能性があります。

PHP開発でPHPのCurlライブラリを使用してJSONデータを送信すると、外部APIと対話する必要があることがよくあります。一般的な方法の1つは、Curlライブラリを使用して投稿を送信することです。
