【问题标题】:What is exactly the function of the 'max_file_uploads' limitation?'max_file_uploads' 限制的功能到底是什么?
【发布时间】:2022-01-21 09:49:57
【问题描述】:

PHP 有一个 ini 设置“max_file_uploads”,可以防止一次上传超过给定数量的文件。默认是20,可以改成任何东西(我认为)。

考虑到还有一个“post_max_size”和“upload_max_filesize”,这究竟能防止什么?我的意思是,如果我将此限制更改为 999 之类的巨大值,那么我会遇到什么安全风险,这样就可以避免,同时将其他两个限制保持在合理的水平?

【问题讨论】:

  • 如果你需要上传大文件,没有这个限制会导致服务器被数百万个空文件淹没。我可以推测这可能是基本原理。

标签: php security file-upload


【解决方案1】:

您可以将其视为深度防御,即针对文件上传的一般威胁的额外保护层。

一个直接想到的是攻击者上传许多非常小的(或 0 字节)文件。这些通常会存储在临时目录中(通常是/tmp),并且在许多文件系统上,目录中的文件数量是有限的,而且很多文件也会影响文件系统的性能。

这是您可以决定接受或实施其他缓解措施的风险,因此此 php 设置不会“妨碍”。老实说,在许多应用程序中,这可能永远不会导致问题,但您需要了解并做出明智的决定。在某些更高安全性的应用程序中,增加或取消此限制可能是不可接受的。

【讨论】:

  • 好的,所以让它变大通常不是问题,但一直没有问题。谢谢你的回答
猜你喜欢
  • 2011-08-07
  • 2014-10-16
  • 1970-01-01
  • 2020-05-23
  • 1970-01-01
  • 2013-03-29
  • 2013-01-02
  • 2021-01-27
  • 2020-07-16
相关资源
最近更新 更多