【发布时间】:2013-07-26 17:10:29
【问题描述】:
我的网站上有一个表单,用户可以在其中上传 TXT 格式的文件。这些文件始终是 PHP 文件,我要求用户更改扩展名,以免对服务器(运行 APACHE + PHP)造成损害。
该文件必须上传到 www 目录,因为稍后他们可以在必要时下载该文件。我无法将文件保存在根目录(public_html 之上),因为用户必须有权随时下载文件。问题是,当用户打开包含 PHP 文件的 URL 时,它会被执行,这会在安全性上造成很大的漏洞。
到目前为止,我要求用户将文件上传为 txt,但我想让它更专业,并允许他们将其上传为 *.php。如何防止有人上传带有安全性的文件的攻击损坏我的服务器?
谢谢。
【问题讨论】:
-
如果你盲目地提供随机 PHP 文件,那你就是在自找麻烦。
-
我需要提供随机 PHP 文件,但我希望能够创建一些目录或不解释 PHP 的地方!