【发布时间】:2013-02-04 23:59:38
【问题描述】:
基本上我想做的是:
include($_SERVER['REQUEST_URI']);
问题是,这不安全。
如果它指向 "/allowed/directory/" 或其子目录,那将是安全的。
所以我用startsWith("/allowed/directory/")来测试。
但是我仍然害怕这样的事情:
"allowed/directory/../../bad/directory"
有没有办法检查一个字符串是指向一个特定的目录还是它的
php 中的一个子目录?
(基本上应用所有 /../ - 还是我错过了另一个安全漏洞?)
【问题讨论】: