테스트 사이트 - 개발 중인 베타 버전입니다

[php] 파일업로드 확장자 체크하기

· 11년 전 · 4463 · 2

자주필요한것 같아서 올려봅니다.


[출처] http://habony.tistory.com/219#.U3oAGtJ_trA

파일 업로드시 php 나 html 등 위험한 파일은 보통 제한하게 됩니다. 그래서 다양한 방법으로 허용가능 파일인지 체크 스크립트를 작성해 주는데, 문제는 잘못된 체크방법으로 개발자도 모르는 우회하여 파일을 업로드됩니다.

예제 (ex #1
 <?php  
 $filename 
"test.php."

 $ext array_pop(explode("."strtolower($filename
)));

 if(@ereg($ext"php|php3|php4|htm|inc|html")){ 
        echo 
"죄송합니다. php, html 파일은 업로드가 제한됩니다."

 } 
 ?>

아무 문제가 없어 보이지만, 실은 php. 나 htm. gif. 등 모두 실행 가능한 파일임을 알아 둘 필요가 있습니다. 그러므로 다음 같이 한번더 체크해서 공격자가 우회하지 못하게 해주는게 좋습니다.

예제 (ex #2
 <?php  
 $filename 
"test.gif.bmp.php."

 $ext explode("."strtolower($filename
)); 

 $cnt count($ext)-1

 if(
$ext[$cnt] === ""
){ 
    if(@
ereg($ext[$cnt-1], "php|php3|php4|htm|inc|html"
)){ 
        echo 
"죄송합니다. php, html 파일은 업로드가 제한됩니다."

    } 
 } else if(@
ereg($ext[$cnt], "php|php3|php4|htm|inc|html"
)){ 
        echo 
"죄송합니다. php, html 파일은 업로드가 제한됩니다."

 } 
 ?>

댓글 작성

댓글을 작성하시려면 로그인이 필요합니다.

로그인하기

댓글 2개

11년 전
파일 업로드시 확장자만 체크 하는것 말고
좀더 보안을 강화 할 수 있는 방법 없을 까요??
확장자 체크는 그냥 확장자만 바꾸면 되는 일인지라.
11년 전
그렇다면 mime type을 체크하면 될거 같습니다.

게시글 목록

번호 제목
6615
6614
6606
19438
6604
6592
6588
6586
6583
6577
19437
6576
6575
6574
19435
27715
6571
6570
6562
6559
6553
6552
6551
6548
24572
6545
6544
6543
6541
6539
6527
6526
6524
6519
6516
27701
27699
6515
19434
6514
19433
6503
19432
6500
6497
6496
6491
6485
32041
6483
6479
6478
6475
6473
6467
6465
6462
27697
6454
6451
27695
6446
6440
6437
27688
6433
6430
6427
6426
6422
6421
6418
27686
27678
6414
6410
6404
6400
6398
6389
6384
6383
6378
6370
6363
6348
6338
6329
6328
6316
6309
6299
6296
27674
27671
6293
6282
24570
6277
6264