我正在查看一些基本的 PHP 代码,这些代码通过 ajax 调用从 POST 数据中获取字符串。POST 数据用于直接实例化名称与 POST 字符串的值等效的类。假设类自动加载器所做的所有事情都是在找不到类时抛出错误或异常,那么恶意用户会在这里造成什么伤害?
POST 一个需要参数的标准 PHP 类名,或者 POST 'stdClass' 除了阻止返回视图外,不会做太多事情。除此之外,还有什么可能?此外,当添加新的视图类时,验证和保持灵活性的最佳方法是什么。
require_once('autoloader.php');
if(!empty($_POST['viewRequst'])){
try{
$requestedView = $_POST['viewRequest'];
$view = new $requestedView();
$view->outputPage();
}catch(Exception $e){
/**
Perform Some Logging
**/
}
}else{
echo "Data Error";
}