无论你用什么方法使用文件,你都要在某个地方指定文件名。在很多情况下,文件名会作为fopen()函数的一个参数,同时其它函数会调用它返回的句柄:
$handle = fopen('/path/to/myfile.txt', 'r');
?>
当你把被污染数据作为文件名的一部分时,漏洞就产生了:
$handle = fopen("/path/to/{$_GET['filename']}.txt", 'r');
?>
由于在本例中路径和文件名的前后两部分无法由攻击者所操纵,攻击的可能性受到了限制。可是,需要紧记的是有些攻击会使用NULL(在URL中表示为%00)来使字符串终止,这样就能绕过任何文件扩展名的限制。在这种情况下,最危险的攻击手段是通过使用多个../来方问上级目录,以达到文件系统跨越的目的。例如,想像一下filename的值被指定如下:
http://example.org/file.php?file ... nother/path/to/file
与许多攻击的情况相同,在构造一个字串时如果使用了被污染数据,就会给攻击者以机会来更改这个字串,这样就会造成你的应用以你不希望方式运行。如果你养成了只使用已过滤数据来建立动态字串的习惯,就可以防止很多类型包括很多你所不熟悉的漏洞的出现。
由于fopen()所调用的文件名前导的静态部分是/path/to,所以上面的攻击中向上跨越目录的次数比所需的更多。因为攻击者在发起攻击前无法察看源码,所以典型的策略是过多次地重复../字串。../字串使用太多次并不会破坏上面的攻击效果,所以攻击者没有必要猜测目录的深度。
在上面的攻击中使fopen()调用以你不希望方式运行,它简化后等价于:
$handle = fopen('/another/path/to/file.txt', 'r');
?>
在意识到这个问题或遭遇攻击后,很多开发者都会犯试图纠正潜在的恶意数据的错误,有时根本不会先对数据进行检查。正如第一章所述,最好的方法把过滤看成检查过程,同时迫使使用者遵从你制定的规则。例如,如果合法的文件名只包含字母,下面的代码能加强这个限制:
$clean = array();
if (ctype_alpha($_GET['filename']))
{
$clean['filename'] = $_GET['filename'];
}
else
{
/* ... */
}
$handle = fopen("/path/to/{$clean['filename']}.txt", 'r');
?>
并没有必要对filename值进行转义,这是因为这些数据中只用在PHP函数中而不会传送到远程系统。
basename( )函数在检查是否有不必要的路径时非常有用:
$clean = array();
if (basename($_GET['filename']) == $_GET['filename'])
{
$clean['filename'] = $_GET['filename'];
}
else
{
/* ... */
}
$handle = fopen("/path/to/{$clean['filename']}.txt", 'r');
?>
这个流程比只允许文件名是字母的安全性要差了一些,但你不太可能要求那样严格。比较好的深度防范流程是综合上面的两种方法,特别是你在用正则表达式检查代码合法性时(而不是用函数ctype_alpha( ))。
当文件名的整个尾部是由未过滤数据组成时,一个高危漏洞就产生了:
$handle = fopen("/path/to/{$_GET['filename']}", 'r');
?>
给予攻击者更多的灵活性意味着更多的漏洞。在这个例子中,攻击者能操纵filename参数指向文件系统中的任何文件,而不管路径和文件扩展名是什么,这是因为文件扩展名是$_GET['filename']的一部分。一旦WEB服务器具有能读取该文件的权限,处理就会转向这个攻击者所指定的文件。如果路径的前导部分使用了被污染数据的话,这一类的漏洞会变得甚至更加庞大。
延伸阅读
此文章所在专题列表如下: