由被WebInspect攻击引发的php header()使用问题

发表于:2014-9-26 14:11

字体: | 上一篇 | 下一篇 | 我要投稿

 作者:Cooke Chen 我爱小贝    来源:51Testing软件测试网采编

  最新做的一个项目,被测试组猛烈攻击,暴露了不少问题。其中一个问题印象深刻!
  测试使用了WebInspect这个扫描工具,扫描了整个网站,包括后台。结果我们的数据库里被灌入大量的垃圾数据,并修改了原有的数据。总之,惨不忍睹!
  后来,我们发现我们后台的一个简单的检查是否登录的方法有问题:在判定未登录时,使用php header()跳转页面,没有在这个方法执行后退出执行。这样的话,页面跳转,但在header()下面的代码依然会执行。
  现总结下php header()使用时注意的问题:
  1、location和“:”号间不能有空格,否则会出错。
  2、在用header前不能有任何的输出。
  3、header后的PHP代码还会被执行。记得加exit() 或者die 退出。
  另外,后台登录地址注意安全,不让他人轻易猜到!
《2023软件测试行业现状调查报告》独家发布~

关注51Testing

联系我们

快捷面板 站点地图 联系我们 广告服务 关于我们 站长统计 发展历程

法律顾问:上海兰迪律师事务所 项棋律师
版权所有 上海博为峰软件技术股份有限公司 Copyright©51testing.com 2003-2024
投诉及意见反馈:webmaster@51testing.com; 业务联系:service@51testing.com 021-64471599-8017

沪ICP备05003035号

沪公网安备 31010102002173号