PHP injection

Критическая уязвимость кода сайта. Максимальный уровень угрозы.

Информация на данной странице актуальна на сегодня - 21.07.2026

PHP injection (инъекция в код PHP) - выполнение произвольного PHP кода

PHP injection ранее являлась максимальной угрозой класса А1 по классификации OWASP-2013, в новом списке наиболее критичных рисков безопасности веб-приложений безопасности веб-приложений OWASP-2025 выполнение удаленного файла на сервере ушло в раздел Security misconfiguration A02:2025, так как допуск в настройке сервера в php.ini (allow_url_include = On) является примером нарушения безопасности конфигурации.

PHP injection является RCE (Remote code execution) уязвимостью для сайтов, созданных на PHP.

PHP injection - это самая грозная уязвимость для сайта созданного на PHP.
Эксплуатация PHP injection представляет максимальную угрозу для атакуемого сайта, и во всех случаях приводит к его взлому
Возможность удаленного внедрения кода в серверный скрипт - в 100% случаев приводит к взлому сайта.

Возможность эксплуатации PHP injection возникает из за грубейших ошибок разработки сайта, отсутствия фильтрации передающих параметров, использование небезопасных функция и приемов программирования.


Пример уязвимого PHP скрипта (RCE PHP injection):

Файл vuln.php
<?
eval($_GET['code']);
?>

Вызов скрипта:
http://vulnserver.com/
vuln.php?code=phpinfo();

Результат:
Выполнение PHP кода, а именно команды phpinfo();

Уязвимость PHP injection на сайте - это максимальная угроза для его безопасности.

Защита от PHP injection

Фильтрация параметров, передающих данные методами GET(); POST(); COOKIE();
Фильтрация параметров, передающих данные в eval(); assert(); и т.д.




За последнее время эту страницу посетили 68 посетителей