【发布时间】:2014-06-06 01:09:42
【问题描述】:
我有这个代码:
$cmd = escapeshellcmd($_GET['command']);
$cmd2 = escapeshellcmd($_GET['command2']);
exec("program" . $cmd . $cmd2);
我想知道允许任何人使用 html 表单是否安全?
【问题讨论】:
-
我们不知道
program做了什么。 -
是一个不会对系统产生影响的工具(imapsync)
-
我对此知之甚少,但这似乎很不安全。我说
&& touch myprog.sh && echo "my program code" >> myprog.sh怎么样? -
是因为我使用了escapeshellcmd()
-
你正在执行
"program$cmd$cmd2",而不是"program $cmd $cmd2"。如果你不得不问,那可能是不安全的。