文件包含漏洞:LFI/RFI/FFI 原理、读取敏感文件、PHP stream 利用、RCE、防御加固。
写在前面:合法学习边界
文件包含测试只在授权测试环境进行。
一、文件包含攻击链

1
| ① LFI 读文件 → ② 写日志/环境变量 → ③ 包含日志 → ④ PHP stream → ⑤ RCE
|
二、利用方式
1
2
3
| LFI:../../etc/passwd
PHP stream:php://filter/convert.base64-encode/resource=file
data://text/plain,<?php phpinfo()?>
|
三、防御加固
1
| 禁止动态包含 · disable_functions · WAF 规则
|
四、小结
文件包含的核心是用户可控文件路径被包含执行。LFI + 日志包含 = RCE。防御核心是禁止动态包含。