[PHP-users 17109]Re: $_FILES['xxxx']['tmp_name']は信頼していいの?

Yasuo Ohgaki yohgaki @ ohgaki.net
2003年 8月 1日 (金) 08:21:15 JST


大垣です。

いちろう たこす wrote:
>>おかしなファイルをアップロードされないよう必ずMIMEタイ
> 
> プはチェック
> あ、これやってなかったです。$_FILES['userfile']['type']
> しかMIMEに関してはチェックしてないんですが大丈夫でしょう
> か?

ファイルをダウンロードできるように設定されている場合、
ウィルス付きのバイナリをアップロードされ他のユーザが
そのファイルをダウンロードできる、と言うアプリの場合
は必ずチェックするべきです。

# そうでなくてもMIMEタイプが期待している物と
# 一致するかチェックするべきですが...

--
Yasuo Ohgaki



PHP-users メーリングリストの案内