gpt4 book ai didi

表单和 DOM 操作的 PHP 安全性

转载 作者:塔克拉玛干 更新时间:2023-11-03 05:41:42 24 4
gpt4 key购买 nike

我与一位同事就 PHP 的安全性进行了一次有趣的讨论。

假设某人有一个运行标准 HTML 表单的 PHP 站点。攻击者决定使用 Chrome 开发者工具并添加 DOM enctype="multipart/form-data" 和一个文件输入

攻击者上传一个文件,如果它是病毒,它可能不会执行,但它在那一刻仍在使用带宽/存储。这样做文件会进入 PHP /tmp 目录吗?这不会使每个表单都有些不安全,因为用户可以以任何形式上传文件吗?

如果 100,000 人将其添加到 DOM 并上传一个随机的千兆字节文件,情况会怎样?这不会暂时让他们达到他们的带宽和/或存储标记吗?

最佳答案

无论如何,上传本身都会发生。该文件存储在上传临时目录中,然后启动 PHP 脚本。如果脚本不处理上传的文件,当脚本完成执行时,该文件会自动从临时目录中删除。

服务器是否会在超过最大大小时中止请求,这是一个配置问题。

关于表单和 DOM 操作的 PHP 安全性,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/15949931/

24 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com