檔案包含漏洞原理
程式開發人員一般會把重復使用的函式寫到單個檔案中,需要使用某個函式時直接呼叫此檔案,而無需再次撰寫,這中檔案呼叫的程序一般被稱為檔案包含,在實際WEB應用中,當頁眉需要更新時,只更新一個包含檔案就可以了,或者當您向網站添加一張新頁面時,僅僅需要修改一下選單檔案(而不是更新所有網頁中的鏈接),
開發人員都希望代碼更加靈活,所以通常會將被包含的檔案設定為變數,在檔案包含函式加載的引數沒有經過過濾或者嚴格的定義,可以被用戶控制,包含其他惡意檔案,導致了執行了非預期的代碼,
轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/75703.html
標籤:其他
上一篇:WEB安全總結之讀懂CSRF
下一篇:HEX檔案
