文件包含漏洞:LFI / RFI 实战

文件包含漏洞:LFI/RFI/FFI 原理、读取敏感文件、PHP stream 利用、RCE、防御加固。

写在前面:合法学习边界

文件包含测试只在授权测试环境进行。

一、文件包含攻击链

文件包含攻击链
1
① LFI 读文件 → ② 写日志/环境变量 → ③ 包含日志 → ④ PHP stream → ⑤ RCE

二、利用方式

1
2
3
LFI:../../etc/passwd
PHP stream:php://filter/convert.base64-encode/resource=file
data://text/plain,<?php phpinfo()?>

三、防御加固

1
禁止动态包含 · disable_functions · WAF 规则

四、小结

文件包含的核心是用户可控文件路径被包含执行。LFI + 日志包含 = RCE。防御核心是禁止动态包含

本站使用「署名 4.0 国际」创作共享协议,可自由转载、引用,但需署名作者且注明文章出处
最后更新于 Aug 30, 2026 10:00 +0800