我知道我可以使用 php.iniopen_basedir指令来限制 PHP 可以打开文件的目录树。
但是在这样的目录结构中:
├── application
│ ├── index.php
│ └── www
├── logs
└── uploads
└── malicious.php.jpg
有什么方法可以防止恶意.php.jpg 被评估为 PHP,如果它是在 中指定的include(),而不阻止 PHP 读取/写入上传到/从该目录上传?
编辑:我可能应该指定我对基于配置或权限的解决方案感兴趣。