PHP - Ін’єкція
PHP-ін’єкція - це вразливість у системі безпеки, коли зловмисник використовує неналежним чином оброблені дані користувача для впровадження та виконання шкідливого PHP-коду на веб-сервері. Цей тип вразливості виникає, коли PHP-додаток динамічно конструює код або шляхи до файлів на основі даних, введених користувачем, без належної перевірки або санітарної обробки. Ін’єкція PHP може відбуватися в різних сценаріях, в тому числі
- Динамічні виклики функцій: Додатки, які створюють імена функцій або виконують код на основі даних, введених користувачем.
- Файлові уразливості: Зловживання функціями типу
include(),require(), абоfile_get_contents()для завантаження ненадійних файлів. - Зловживання функцією Eval: Додатки, які обчислюють введені користувачем рядки як PHP-код за допомогою функцій типу
eval().
Тестування на наявність ін’єкційних уразливостей в PHP
- Ручне тестування:
- Тестуйте поля введення користувача, параметри запиту або заголовки HTTP зі специфічним для PHP корисним навантаженням.
- Спостерігайте за відповідями сервера на предмет несподіваної поведінки, повідомлень про помилки або ознак виконання коду.
- Автоматизоване тестування:
- Використовуйте інструменти тестування безпеки, такі як Burp Suite, OWASP ZAP або користувацькі скрипти для автоматизації інжекції корисного навантаження.
- Включіть інструменти динамічного аналізу до конвеєра НПК/КД для раннього виявлення вразливостей.
- Приклади корисного навантаження:
- Впровадження шкідливого коду:
- Модифікація поведінки функції:
Вхідні дані:phpinfo();
Результат: Виведення інформації про конфігурацію сервера та PHP.





