微信公众号搜"智元新知"关注
微信扫一扫可直接关注哦!

php – 解压缩用户提交的文件的安全性

这里不仅仅是编码问题,而是与安全性有关的一般性问题.
我目前正在开发一个允许用户提交内容的项目.
内容的关键部分是用户上传Zip文件.
zip文件应该只包含mp3文件.

然后我将这些文件解压缩到服务器上的目录,以便我们可以在网站上传输音频供用户收听.

我担心的是,这会打开一些可能具有破坏性的zip文件.
我过去读过’zipbombs’,显然不希望恶意zip文件造成损坏.

那么,有没有一种安全的方法呢?
我可以扫描zip文件而不先解压缩,如果它包含MP3以外的任何内容,请删除它或向管理员发出警告?

如果它有所作为我正在wordpress上开发网站.
我目前使用wordpress的内置上传功能用户将zip文件上传到我们的服务器(我不确定wordpress中是否有任何形式的安全性来扫描zip文件?)

代码,只从zip中提取MP3,忽略其他内容
$zip = new ZipArchive();
$filename = 'newzip.zip';

if ($zip->open($filename)!==TRUE) {
   exit("cannot open <$filename>\n");
}

for ($i=0; $i<$zip->numFiles;$i++) {
   $info = $zip->statIndex($i);
   $file = pathinfo($info['name']);
   if(strtolower($file['extension']) == "mp3") {
        file_put_contents(basename($info['name']),$zip->getFromIndex($i));
   }

}
$zip->close();

我会使用像id3_get_version(http://www.php.net/manual/en/function.id3-get-version.php)这样的东西来确保文件内容也是mp3

原文地址:https://www.jb51.cc/php/133904.html

版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 dio@foxmail.com 举报,一经查实,本站将立刻删除。

相关推荐