- android - RelativeLayout 背景可绘制重叠内容
- android - 如何链接 cpufeatures lib 以获取 native android 库?
- java - OnItemClickListener 不起作用,但 OnLongItemClickListener 在自定义 ListView 中起作用
- java - Android 文件转字符串
我正在尝试创建一个函数来阻止对我的一些低级目录的访问。例如,在构建我的网站时,如果我在编码时出错,我不想让上传的文件低于/var/www/html/site/uploads/。这也有助于防止在删除缓存文件或其他内容时出现目录删除错字。
这很容易用 realpath() 完成和 strcasecmp()。
问题是我不能使用 realpath() 生成绝对路径,因为任何使用不存在的目录调用此函数都将返回 FALSE。以下是我查看路径以验证它们的最佳尝试。
function is_sub_dir($path = NULL, $parent_folder = NULL) {
//Convert both to real paths
//Fails if they both don't exist
//$path = realpath($path);
//$parent_folder = realpath($parent_folder);
//Neither path is valid
if( !$path OR !$parent_folder ) {
return FALSE;
}
//Standarize the paths
$path = str_replace('\\', '/', $path);
$parent_folder = str_replace('\\', '/', $parent_folder);
//Any evil parent directory requests?
if(strpos($path, '/..') !== FALSE) {
return FALSE;
}
//If the path is greater
if( strcasecmp($path, $parent_folder) > 0 ) {
return $path;
}
return FALSE;
}
//BAD FOLDER!!!
var_dump(is_sub_dir('/var/www/html/site/uploads/../', '/var/www/html/site/uploads/'));
有谁知道如何正确放置文件路径 block 以防止低级文件夹访问?
:更新:
我想进一步解释一下,这种检查方法将用于多个服务器以及创建高于给定目录的目录。
例如,在我的上传目录中,我希望允许管理员创建新的子目录,例如 ...uploads/sub/。通过找出一种可靠的方法来确保给定的目录 实际上比父目录高 - 让我的管理员使用上传文件夹中的文件系统,我会感到更安全。
因为我可能需要在创建它之前验证 uploads/sub 是否高于 uploads/ 我不能使用 realpath() 因为 uploads/sub 不再存在。
至于由 PHP 动态计算的上传文件夹的实际位置。
define('UPLOAD_PATH', realpath(dirname(__FILE__)));
:更新 2:
我有一个想法,如果我使用 realpath 来比较整个路径减去最后一个目录段会怎么样。那么即使仍然需要创建最后一个目录段 - 路径的其余部分也可以强制匹配最小父目录?
最佳答案
不是您直接问题的答案,但您应该永远在真实的安全环境中使用黑名单。
那是因为您可能更改目录布局但忘记更新黑名单,从而使您的安全性无能为力。
使用白名单,您可以列出允许他们上传的位置。如果您随后更改布局而忘记更改白名单,您的安全性实际上增加,而不是减少。用户的抗议声会提醒您注意自己的健忘。
就禁止访问较低级别的目录而言,我认为获取真实路径很简单(所有这些 ./
和 ../
和 \\
转换为规范化形式)然后,如果它以 /var/www/html/site/uploads/
开头,如果还有 则失败/
之后的字符。
我以前做过这个规范化,它基本上包括(根据内存):
\\
替换为 /
(因此它使用 UNIX-isms)。/
开头,请在前面添加您的基本目录(因此它始终是绝对路径)。/./
替换为 /
(摆脱无用的“留在当前目录”移动)。/X/../
替换为 /
,其中 X 是任何非 /
字符(去掉 down-up 目录移动)。剩下的通常可以安全使用,尽管可能有一些边缘情况取决于是否有更多可用的目录移动命令(我已经看到 ...
等同于 ../..
).您的里程可能会有所不同。
关于php - 测试一个目录是否是另一个文件夹的子目录,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/1628699/
我正在为我的程序编写安装脚本,它应该在 Linux/Unix 操作系统上运行。以下文件的默认目录是什么: 可执行文件(程序)。程序应通过从命令行键入其名称来执行。 共享库。 第三方共享库(程序未开源,
我有一堆用户、组和应用程序注册,我的 MVC 应用程序使用 AAD 数据进行身份验证和授权。是否可以将 Azure Active Directory 从一个租户(目录)迁移到另一个租户(目录)?如果可
查看 cljsbuild 文档 https://github.com/emezeske/lein-cljsbuild :cljsbuild { :builds [{ ; The
忽略已经版本控制的文件 如果你不小心添加了一些应该被忽略的文件,你如何将它们从版本控制中去除而不会丢失它们?或许你有自己的IDE配置文件,不是项目的一部分,但将会花费很多时间使之按照自己的方式工作。
我想使用\tableofcontents 命令,但没有目录从新页面开始或在末尾创建新页面,并且所有内容都是单倍行距。我怎样才能做到这一点?我假设使用 tocloft,但有哪些选择? 谢谢 最佳答案 试
我有一些 javascript 菜单代码,可以在单独的目录中正常工作。但是,当我尝试从同一目录中调用相同的 .js 文件时,它不会看到这些文件。 以下内容来自另一个目录: script type="t
我有这样的路径: /my/path/to/important_folder 在同一级别上,我还有其他文件和文件夹想要在达到与 important_folder 相同的级别时列出。 我的文件夹可能更深,
1、获取文件路径实现 1.1 获取当前文件路径 ? 1
我正在使用最新版本的 NTEmacs。 我写了一个名为“.dir-locals.el”的文件,如下所示。 ((nil . ((tab-width . 8) (fill-column .
关闭。这个问题不满足Stack Overflow guidelines .它目前不接受答案。 想改善这个问题吗?更新问题,使其成为 on-topic对于堆栈溢出。 7年前关闭。 Improve thi
在我的 .vimrc 中有这些行 :set foldmethod=marker :set foldmarker=SECTION:,ENDSECTION: 用于自定义代码折叠。在我的文件中,相关语言的注
在 fish 中: for x in * echo $x end *这里包括所有目录和文件,如何只列出文件(或目录)? 最佳答案 fish 没有很多花哨的通配语法。但是,目录可以像这样迭代: f
这是我的目录结构: ├── src │ ├── helpers │ │ ├── __init__.py │ │ ├── foo.py │ │ └── bar.py │
我想递归重命名文件夹/目录名称并找到 this solution所以。但是这个命令没有效果 find . -type f -exec rename 's/old/new/' '{}' \; 这是一个正
我想在相册中创建一个文件夹,并希望将图像保存在创建的相册中。 这可能吗?有什么办法可以做到这一点吗? 我已经搜索过,大多数人都说这是不可能的。 感谢您的帮助。 最佳答案 您也许可以使用AssetsLi
如何在python中使用用户定义的名称创建临时文件/目录。我知道 tempfile .但是我看不到任何以文件名作为参数的函数。 注意:我需要这个来对包含临时文件的临时目录上的 glob(文件名模式匹配
我在项目中使用JaCoCo Gradle插件。 作为问题的一个示例,我的大部分代码都在com.me.mysoftware包下。 我正在使用代码生成器来生成build/generated/java/..
我正在尝试使用 Gradle 开始运行 jar 文件 我的任务如下所示: task startServer(type: Exec) { workingDir file("${buildDir}/a
如何在 Ant 中定义一个目录集,其中包括两个目录:项目的基目录和子目录“test”? 看起来您无法使用“/”、“.”或“”专门包含目录集的根目录。例如,这包括“./test”,但不包括“.”:
我正在使用 CTAGs 包,它使用 Sublime Text 2 生成两个文件 .tags 和 .tags_sorted_by_file。 那么当我进行项目搜索(CMD + SHIFT + F)时,如
我是一名优秀的程序员,十分优秀!