| CGI编程的安全性 -- 文件名 |
| 日期:2006-8-1 16:31:46 人气: [大 中 小] |
| 文件名是提交给CGI脚本的一种数据,但如果不小心的话,却能导致许多麻烦. 想要 打开一个用户提供的名字的文件时,都必须严格检查这个文件名以免招至系统重 要文件泄露. 用户输入一个文件名,有可能就试图打开输入危险字符串! 例如,用 户输入的文件名中包含路径字符,如目录斜杠和双点!尽管你期望的是输入公用的 文件名:例如report.txt.但结果却可能是/report.txt或../../report.txt ,系统 中所有文件就有可能泄露出去,后果是可想而知的. 如果用户输入一个已有文件名或对系统的运作有很重要的文件件名!比如输入的文 if(($file-name=~/[^a-zA-Z-.]/)||($file-name=~/^./)) 最好将上面代码做为一个子程序,这样就可以重复地调用它这样也方便于修改. 对 1、有种简单的方法就是不允许小于号(<)和大于(>)因为所有HTML语法必须包 含 $user-input=~s/<>//g; 2、复杂一点的方法就是将这两个字符转换成它们的HTML换码(特殊的代码),用于 $user-input=~s/</</g; |
| 出处:CnCode转载收集 作者:不详 |