提问人:user2543740 提问时间:9/4/2023 更新时间:9/4/2023 访问量:35
为什么 PHP 文档指示即使使用 allowed_classes=false,也不要将不受信任的用户输入传递给 unserialize()?
Why the PHP documentation indicates to not pass untrusted user input to unserialize() even with allowed_classes=false?
问:
我了解使用不受信任的用户数据的风险,例如没有或有。但是,为什么即使?,也不应该提供不受信任的用户数据?unserialize()
$options
allowed_classes=true
allowed_classes=false
如果不应该实例化任何对象,那么应该没有机会利用 API,至少从这个角度来看是这样。allowed_classes=false
答: 暂无答案
评论
allowed_classes => false
unserialize()