インクルード攻撃は、以下のようなプログラムの時に攻撃されます。
`
<?php
include $_GET['attack'];
include '/home/user/attack' . $_GET['data'] . 'dat';
?>
`
このプログラムは脆弱性が含まれているので、本番サーバーにはあげないでくださいね。
最初のinclude $_GET['attack']がユーザーからの入力値をそのまま引数にしてしまいます。
?attack=リモートサーバーにある任意のコード
これで、攻撃者は、自由にコードをサーバー上で実行できてしまいます。
なので、対策をすると、
外部からinclude文などの引数を指定するようなコードを書かないことが
もっとも安全です。
バッドをするには、ログインかつ
こちらの条件を満たす必要があります。