当前位置: 首页 > wzjs >正文

智谋网站优化公司小红书关键词排名怎么做

智谋网站优化公司,小红书关键词排名怎么做,数据网站怎么做的,杭州公司建设网站PHP 伪协议(PHP Stream Wrapper) PHP 的伪协议(Protocol Wrapper)是一种机制,允许开发者通过统一的文件访问函数(如 file_get_contents、fopen、include 等)访问不同类型的数据源,包…

PHP 伪协议(PHP Stream Wrapper)

PHP 的伪协议(Protocol Wrapper)是一种机制,允许开发者通过统一的文件访问函数(如 file_get_contentsfopeninclude 等)访问不同类型的数据源,包括本地文件、远程资源、内存数据、压缩包等。


原理说明

PHP 伪协议本质上是对路径的一种特殊格式扩展,它将以特定协议开头的路径重定向到不同的数据处理器。例如:

file_get_contents("php://input");

上述代码读取的不是文件,而是 HTTP 请求体的原始内容。


常见伪协议分类及功能

伪协议功能说明
file://默认本地文件访问,可省略 file:// 前缀
php://filter对文件内容进行过滤,如编码转换(如 base64)
php://input读取原始 POST 请求体数据
php://memory / php://temp使用内存/临时文件作为读写流
data://读取内联数据,适用于直接包含字符串内容
zip://访问 zip 压缩包中的文件
phar://访问 Phar 存档文件内容
glob://使用通配符进行文件匹配
http:// / https://远程网页数据读取(依赖 allow_url_fopen
ftp://读取远程 FTP 文件
expect://执行 shell 命令(高危,默认禁用)

常见利用场景及用法

1. php://filter 读取源码(常用于 CTF)

读取 PHP 文件并进行 base64 编码:

file_get_contents("php://filter/convert.base64-encode/resource=index.php");

可用于源码查看或绕过 Web 服务对 .php 文件的访问限制。


2. php://input 读取原始 POST 数据

$raw = file_get_contents("php://input");

适用于接收非标准 Content-Type 的 POST 数据,比如上传 Webshell 绕过限制。


3. data:// 内联数据作为代码包含

include("data://text/plain,<?php phpinfo(); ?>");

可以直接把一段字符串当作 PHP 文件执行,常用于代码注入场景。


4. zip:// 读取压缩包内的文件

file_get_contents("zip://shell.zip#shell.php");

配合文件上传漏洞使用,将 PHP 文件嵌入 zip 包中,绕过后缀检测。


5. phar:// 配合反序列化漏洞使用

include("phar://shell.jpg");

Phar 文件在被解析时会自动触发反序列化逻辑,可用于 POP 链触发。


安全风险

PHP 伪协议可被滥用,尤其是在存在以下漏洞时:

  • 本地文件包含(LFI)

  • 远程文件包含(RFI)

  • 反序列化(Phar 利用)

  • 文件上传(zip 包绕过)

  • 任意文件读取(结合 filter)

攻击者可以利用伪协议读取敏感信息、执行任意代码、泄露源码等。


示例:利用 LFI + php://filter 获取源码

<?php
include($_GET['file']);

访问:

?file=php://filter/convert.base64-encode/resource=flag.php

结果为 flag.php 文件的 base64 编码内容。


总结表

类型示例功能说明
本地文件file://index.php常规文件读写
网络访问http://example.com获取远程网页数据
输入流php://input获取原始 POST 数据
编码过滤php://filter/convert.base64-encode/resource=index.php获取源码并 base64 编码输出
内联数据data://text/plain,<?php phpinfo(); ?>执行/包含内嵌内容
压缩包zip://shell.zip#shell.php访问 zip 包中的 PHP 文件
Phar 文件phar://shell.jpg使用 Phar 进行反序列化利用

http://www.dtcms.com/wzjs/481346.html

相关文章:

  • 做网站怎么发布网站关键词排名查询
  • 中国房地产网站在线看seo网站
  • 武汉网站制作公司哪家好it行业培训机构一般多少钱
  • 郴州网站维护广东疫情最新通报
  • 茂名公司网站建设如何进行网络营销策划
  • 北京网站制作17页seo云优化方法
  • 自己做的微课上传到哪个网站互联网项目推广
  • 湖北人工智能建站系统软件湛江seo推广外包
  • 甘肃省第八建设集团公司网站网站seo教程
  • 网站开发设计注册服务之家网站推广
  • 网站做海康直播seo外包公司费用
  • 淘宝虚拟店铺转让seo排名优化有哪些
  • 电商网站建设咨询百度商品推广平台
  • 上海设计公司排名前十强20seo技术经理
  • 北京核子华曦检测所常州百度关键词优化
  • 自己做彩票网站简单吗企业关键词大全
  • 达州做淘宝网站seo实战密码第三版
  • 想做企业网站百度最新财报
  • 中国空间站视频杭州网络推广外包
  • 网站策划书撰写品牌公关具体要做些什么
  • 惠州网站建设推荐乐云seo品牌营销策划与管理
  • wordpress安全部署seo关键词推广渠道
  • 可以做旅游供应商的网站杭州免费网站制作
  • 网站设计做图工具seo怎么做新手入门
  • 长春网站建设哪里好网络营销和传统营销的区别
  • 做移动网站优化快速seo引擎搜索网址
  • 网站这么做404页面如何优化网站推广
  • 犀牛云网站建设公司2023疫情第三波爆发时间
  • 中国知名广告公司有哪些天津seo优化
  • 重庆网站建设-言西早工作室响应式站长工具怎么用