【问题标题】:Safety of having exec() enabled启用 exec() 的安全性
【发布时间】:2013-05-08 10:37:36
【问题描述】:

我想知道在我的服务器上启用 exec() 是否安全。我想用它在脚本中执行一个 ping 命令来检查我的服务器是否正在运行。传入 exec() 函数的 ip 都被硬编码到一个数组中,所以运行起来应该是安全的。

我担心 exec() 可能会通过自引用表单或数据库注入到我网站上的其他地方。这可能吗?

【问题讨论】:

    标签: php exec code-injection


    【解决方案1】:

    只要您是唯一可以访问服务器的人,它就是安全的。但是,当有人设法访问您的服务器时,就会出现问题。这可能有多种原因,例如编码中的愚蠢错误、不知不觉地创建漏洞、您丢失了密码等。

    如果您启用了 exec 并且有人确实设法获得了访问权限,那么他几乎可以对您的服务器执行任何操作。这就是为什么它在大多数环境中被禁用的原因。我建议你保持这种状态。

    如果 ping 是您想要执行的操作,请查看 how-to-ping-a-server-with-php

    【讨论】:

    • 感谢您的建议,我将禁用它。来自其他线程的代码有问题,但我想我需要进一步研究才能弄清楚为什么它对我来说不能正常工作。
    【解决方案2】:

    是的。你肯定想禁用exec。这更像是一个调试功能,而不是脚本中实际需要的功能。

    如果你真的需要它,你可以限制它的功能,但我不鼓励这种方法。

    使用this 从 PHP ping 服务器。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2011-07-15
      • 2014-01-04
      • 1970-01-01
      • 1970-01-01
      • 2016-10-15
      • 1970-01-01
      • 2014-06-06
      • 1970-01-01
      相关资源
      最近更新 更多