PHP上传文件的安全问题

来源:互联网 发布:中国亚投行失败了知乎 编辑:程序博客网 时间:2024/06/04 18:58
使用PHP中的pathinfo函数或者其他方法获取文件的类型, 可以人工的设置文件后缀名, 从而绕过安全检查, 故不安全使用下面的方法可以获取文件的类型, 从而判断文件的上传类型$finfo = finfo_open(FILEINFO_MIME_TYPE);$mimetype = finfo_file($finfo, $file['tmp_name']);finfo_close($finfo);echo $mimetype;结果:  video/mp4从安全角度考虑, 设置上传文件的权限才是王道
原创粉丝点击