测试PHP preg_match()函数信息泄露方法介绍

开发 后端
PHP preg_match()函数在实际使用过程中会出现信息泄露的问题。那么如何才能解决这一问题呢?首先我们先要测试出这一漏洞。

我们在使用PHP语言进行实际编程中经常会遇到一些问题,比如今天要为大家介绍的有关PHP preg_match()函数泄露信息漏洞的问题。#t#

受影响系统:

PHP PHP <= 5.3

PHP preg_match()函数描述:

PHP是广泛使用的通用目的脚本语言,特别适合于Web开发,可嵌入到HTML中。

PHP所使用的preg_match()函数从用户输入字符串获得参数,如果所传送的值为数组而不是字符串就会生成警告,警告消息中包含有当前运行脚本的完整路径。

 

  1. < *来源:David Vieira-Kurz  
  2. 链接:http://marc.info/?l=bugtraq
    &m=125415056222332&w=2 
  3. *> 

 

PHP preg_match()函数测试方法:

临时解决方法:

 

  1. < ?PHP  
  2. if(isset($_GET['page'])) {  
  3. if (is_array($page = $_GET['page'])) {   
  4. $casted = (string)$page;  
  5. } else {  
  6. $page = htmlspecialchars($_GET
    ['page'],ENT_QUOTES,'UTF-8');  
  7. validate_alpha($page);  
  8. }  
  9. }  
  10. function validate_alpha($page) {  
  11. return preg_match("/^[A-Za-z0-9_-]
    +$/ ", $page);  
  12. ?> 

 

厂商补丁:

目前厂商还没有提供PHP preg_match()函数出现漏洞的相关补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://www.php.net

http://localhost/cms/modules/system/admin.php?fct=users&op[]=

Warning: preg_match() expects parameter 2 to be string, array given in /htdocs/cms/include/common.php on line 105

责任编辑:曹凯 来源: 百度博客
相关推荐

2009-11-30 17:02:13

PHP函数preg_m

2009-09-16 14:22:44

preg_match正

2009-11-26 18:00:46

PHP正则表达式pre

2009-11-30 17:16:34

PHP函数preg_m

2009-11-27 13:53:43

PHP函数preg_m

2009-05-22 11:38:55

PHPpreg_match_正则表达式

2009-11-26 18:49:54

PHP函数preg_s

2009-11-30 17:49:51

PHP函数preg_s

2009-11-30 17:11:53

PHP函数preg_g

2009-11-26 15:42:18

PHP函数mail()

2011-07-12 17:18:23

PHPstrtotime

2009-11-30 17:37:02

PHP函数preg_r

2009-12-11 17:39:47

PHP String函

2009-12-01 19:02:20

PHP取整函数

2009-12-25 16:10:31

WPF内存

2011-07-15 14:29:44

PHPXML

2009-12-07 19:34:01

PHP函数可变参数列表

2009-11-30 14:27:42

2009-12-04 13:54:11

PHP JSON互转函

2009-12-10 09:59:49

PHP读取目录函数
点赞
收藏

51CTO技术栈公众号