【发布时间】:2013-11-24 22:39:14
【问题描述】:
给定
ProxyPassMatch ^/(.*\.php(/.*)?)$ fcgi://127.0.0.1:9000/var/www/$1
当假图片上传到文件夹中时,如何防止恶意代码执行,然后通过该文件夹调用
http://www.foo.bar/uploads/malicious.jpg/fake.php
如果我理解正确,上面的请求会让 Apache 将其传递给 PHP-FPM,PHP-FPM 将执行 /uploads/malicious.jpg。
我知道我可以在删除 ProxyPassMatch 的上传文件夹中添加一个 .htaccess 文件,但这是我的客户不知道的事情,他们最终可能会受到威胁。
【问题讨论】: