質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.48%
PHP

PHPは、Webサイト構築に特化して開発されたプログラミング言語です。大きな特徴のひとつは、HTMLに直接プログラムを埋め込むことができるという点です。PHPを用いることで、HTMLを動的コンテンツとして出力できます。HTMLがそのままブラウザに表示されるのに対し、PHPプログラムはサーバ側で実行された結果がブラウザに表示されるため、PHPスクリプトは「サーバサイドスクリプト」と呼ばれています。

XAMPP

XAMPP(ザンプ)は、ウェブアプリケーションの実行に必要なフリーソフトウェアをパッケージングしたApacheディストリビューションです。 XAMPPひとつインストールするだけで、Apache、MySQL、PHP、Perlなどのソフトウェアと、 phpMyAdminなどの管理ツール、SQLiteなどのソフトウェアやライブラリモジュールなどを利用することが可能です。

Q&A

解決済

3回答

2606閲覧

PHPのディレクトリ・トラバーサル対策について

ariiiiiga

総合スコア66

PHP

PHPは、Webサイト構築に特化して開発されたプログラミング言語です。大きな特徴のひとつは、HTMLに直接プログラムを埋め込むことができるという点です。PHPを用いることで、HTMLを動的コンテンツとして出力できます。HTMLがそのままブラウザに表示されるのに対し、PHPプログラムはサーバ側で実行された結果がブラウザに表示されるため、PHPスクリプトは「サーバサイドスクリプト」と呼ばれています。

XAMPP

XAMPP(ザンプ)は、ウェブアプリケーションの実行に必要なフリーソフトウェアをパッケージングしたApacheディストリビューションです。 XAMPPひとつインストールするだけで、Apache、MySQL、PHP、Perlなどのソフトウェアと、 phpMyAdminなどの管理ツール、SQLiteなどのソフトウェアやライブラリモジュールなどを利用することが可能です。

0グッド

0クリップ

投稿2019/06/21 12:21

PHPのディレクトリ・トラバーサル対策について勉強しています。

C:\xampp\htdocs\test\index.phpにこのディレクトリと同じ階層のC:\xampp\htdocs\test\db.phpを読み込む場合、そのまま外部ファイルを読み込むとrequire("db.php");だと思うのですが、下記のようにディレクトリ・トラバーサル対策して外部ファイルを読み込む方法がどのような形になるのかがいまいちよくわかりませんでした。

教えて頂けると助かります。
引用:https://www.websec-room.com/2013/03/21/694

 $DIRECTRY_PATH = "/var/files/"; //ファイル名取得 $fileName = basename("../../../etc/passwd"); //パス結合($pathの中身 /var/files/passwd) $path = $DIRECTRY_PATH . $fileName;

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

m.ts10806

2019/06/21 21:15

URLはマークダウンのリンク機能でリンクにしてください
guest

回答3

0

ベストアンサー

そのまま外部ファイルを読み込むとrequire("db.php");だと思うのですが

そのままでいいのではないでしょうか。固定的な文字列でコーディングしてある以上、ここからディレクトリトラバーサルが発生することはありません。

投稿2019/06/21 13:03

maisumakun

総合スコア145184

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

maisumakun

2019/06/21 13:27

ふつう、requireは固定的に書くか、Composerにつなぐかをする程度で、動的に変える対象とすることもあまりないかと思います。
guest

0

php

1$DIRECTRY_PATH = "C:\xampp\htdocs\test\"; 2 3//ファイル名取得 4$fileName = basename("../../../etc/db.php"); 5$path = $DIRECTRY_PATH . $fileName;

ベストプラクティスの回答ではなく、求めているであろう答えを推測しました。
今Windows触れないのでこの表記で行けるかは見てません。

ディレクトリトラバーサルに限らないのですが、安全性は分かってる人に体系立てて聞いたほうがいいです。コードの勉強中にやるものではないですし、自分で全部実装することもないです。 多分ファイルを読み込むからこう考えたんだと思いますが、プロダクトのコードを書くときはそこはフレームワークのお作法でやればいいので。
プログラマとして安全性を知っておきたいなら、これが何を目的になされるかから考えてください。db.phpという一般に知られてないファイルはこの攻撃の対象になりません。

投稿2019/06/22 00:58

編集2019/06/22 01:00
papinianus

総合スコア12705

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

m.ts10806

2019/06/22 02:01

>ディレクトリトラバーサルに限らないのですが、安全性は分かってる人に体系立てて聞いたほうがいいです。 それか、やはり徳丸本ですね
guest

0

参考記事にリンクがあります「ディレクトリ・トラバーサルと対策」に「そもそもディレクトリトラバーサルとは」が書いてあります。

リクエストのパスに不正な内容を指定することで、本来アクセス権のないファイルを閲覧、改ざん、削除されてしまう脆弱性のこと

外部からのリクエストを処理していない提示のコードにはディレクトリトラバーサルは発生していません。
外部からのリクエストとは、例えばファイルアップロードなどフォーム入力を受け取ることを指します。

Wikipediaにも詳しくパターンがあるのでおさえておいてください。
この手のものはIPAなどの機構が出している記事を読まれた方が良いです。

安全なウェブサイトの作り方はセキュリティ対策を盛り込む際には必須です。こちらが出しているチェックリストを利用している現場や顧客も少なくないですので。

投稿2019/06/21 21:38

編集2019/06/22 00:12
m.ts10806

総合スコア80850

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.48%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問