$name = preg_replace( '/<(.*)s(.*)c(.*)r(.*)i(.*)p(.*)t/i', '', $_GET[ 'name' ] );
时间: 2024-01-24 15:05:04 浏览: 79
你的问题是关于 PHP 中的字符串操作函数 preg_replace。这个函数可以用来替换字符串中的内容。在你的示例中,使用正则表达式找到字符串中的 <script> 标记并将其替换为空字符串。这是一种常用的防止跨站点脚本攻击的技术。但是请注意,在实际应用中使用此方法时,应该进行更严谨的校验和过滤,以防止其他安全漏洞的出现。
相关问题
<?php $allow_ext = array('png','jpg','gif'); $file = $_FILES['file']['name']; $file_info = pathinfo($file); var_dump($file_info); $file_ext = $file_info['extension']; if(!in_array($file_ext, $allow_ext)){ exit("error extension"); } $news = time(); $filepath = './uploads/'; $newname = md5(md5($news)).'.'.$file_ext; $tmp_name=$_FILES['file']['tmp_name']; $filename=$filepath.$newname; if(move_uploaded_file($tmp_name,$filename)) { $content = file_get_contents($filename); $content = preg_replace('/<\?php|\?>/i', '_', $content); $content = preg_replace('/php/i', '', $content); $content = preg_replace('/eval/i', '_', $content); $content = preg_replace('/assert/i', '_', $content); $content = preg_replace('/ev/i', '_', $content); $content = preg_replace('/system/i', '_', $content); $content = preg_replace('/as/i', '_', $content); $content = preg_replace('/call/i', '_', $content); $content = preg_replace('/replace/i', '_', $content); $content = preg_replace('/func/i', '_', $content); file_put_contents($filename, $content); $data['success'] = 1; $data['message'] = 'æˆåŠŸ'; $data['url'] = $filename; }else{ $data['message']='ä¸Šä¼ å¤±è´¥!'; } echo json_encode($data); ?>
这段代码是一个 PHP 文件上传的示例。它首先定义了允许上传的文件扩展名数组 `$allow_ext`,然后通过 `$_FILES` 数组获取上传文件的原始名称,并使用 `pathinfo()` 函数获取文件信息。接下来,它将获取到的文件扩展名与允许的扩展名进行比较,如果不在允许的范围内,则输出 "error extension" 并终止程序。
如果文件扩展名允许上传,则会生成一个新的文件名 `$newname`,这里使用了时间戳和 MD5 哈希来生成唯一的新文件名,并将其保存在指定的文件夹路径 `$filepath` 中。
然后,它使用 `move_uploaded_file()` 函数将临时文件移动到指定的路径中。接下来,它会读取上传文件的内容,并使用一系列正则表达式替换操作来过滤一些敏感关键词(如 PHP 标签、eval、assert 等),并将过滤后的内容重新写入文件。
最后,它会将上传结果以 JSON 格式输出,包含成功标识 `success`、消息 `message` 和上传文件的 URL `url`。
需要注意的是,这段代码仅用于演示上传过程,并没有涉及其他安全性措施,例如对上传文件的类型、大小、目录权限等进行验证和限制。在实际应用中,需要根据具体需求和安全考虑添加相应的验证和过滤机制。
eregi("<input type=\"hidden\" name=\"__hash__\" value=\"(.*)\" /></form>", $con, $rg); eregi函数已弃用如何替代
`ereg` 函数在 PHP 中已经过时,建议使用更安全和更强大的 `preg_match()` 函数来替换它,因为`eregi`函数在处理大小写敏感性和正则表达式边界匹配上存在一些问题。如果你需要使用正则表达式查找 `<input type="hidden" name="__hash__" value="(.*?)" /></form>` 的值,可以这样做:
```php
preg_match('/<input type="hidden" name="__hash__" value="(.*?)" /></form>/', $con, $matches);
$found_hash = isset($matches[1]) ? $matches[1] : null; // 获取第一个捕获组的内容
// 或者,如果你想保留原始正则表达式的风格,可以使用 preg_replace_callback() 作为替换
$pattern = '/<input type="hidden" name="__hash__" value="(.*?)"/';
$replacement = '';
preg_match_all($pattern, $con, $matches, PREG_PATTERN_ORDER);
$found_hash = array_shift($matches);
阅读全文