基本上我想做的是:
include($_SERVER['REQUEST_URI']);
问题是,这是不安全的。
如果它指向"/allowed/directory/"
或它的子目录,那将是安全的。
所以我用startsWith(“/allowed/directory/”)测试它。
但是我仍然害怕这样的事情:
"allowed/directory/../../bad/directory"
有没有办法检查一个字符串是否指向一个特定的目录或它
在 php 中的一个子目录?
(基本上应用所有 /../ - 还是我错过了另一个安全漏洞?)