PHP injection
Критическая уязвимость кода сайта. Максимальный уровень угрозы.
Информация на данной странице актуальна на сегодня - 21.07.2026
PHP injection (инъекция в код PHP) - выполнение произвольного PHP кода
PHP injection ранее являлась максимальной угрозой класса А1 по классификации OWASP-2013, в новом списке наиболее критичных рисков безопасности веб-приложений безопасности веб-приложений OWASP-2025 выполнение удаленного файла на сервере ушло в раздел Security misconfiguration A02:2025, так как допуск в настройке сервера в php.ini (allow_url_include = On) является примером нарушения безопасности конфигурации.
PHP injection является RCE (Remote code execution) уязвимостью для сайтов, созданных на PHP.
PHP injection - это самая грозная уязвимость для сайта созданного на PHP.
Эксплуатация PHP injection представляет максимальную угрозу для атакуемого сайта, и во всех случаях приводит к его взлому
Возможность удаленного внедрения кода в серверный скрипт - в 100% случаев приводит к взлому сайта.
Возможность эксплуатации PHP injection возникает из за грубейших ошибок разработки сайта, отсутствия фильтрации передающих параметров, использование небезопасных функция и приемов программирования.
Пример уязвимого PHP скрипта (RCE PHP injection):
Файл vuln.php
<?
eval($_GET['code']); ?>Вызов скрипта:
http://vulnserver.com/vuln.php?code=phpinfo();Результат:
Выполнение PHP кода, а именно команды phpinfo();
Уязвимость PHP injection на сайте - это максимальная угроза для его безопасности.
Защита от PHP injection
Фильтрация параметров, передающих данные методами GET(); POST(); COOKIE();
Фильтрация параметров, передающих данные в eval(); assert(); и т.д.
За последнее время эту страницу посетили 68 посетителей