thinkphp 函数的一个Bug的获取ip的方法get_client_ip可能被伪造

浏览:2198 发布日期:2014/02/11 分类:求助交流 关键字: get_client_ip 伪造
求一份PHP工作晚上,有意请联系本人563268276
thinkphp的获取ip的方法get_client_ip可能被伪造
function get_client_ip($type = 0) {
$type = $type ? 1 : 0;
static $ip = NULL;
if ($ip !== NULL) return $ip[$type];
if (isset($_SERVER['HTTP_X_FORWARDED_FOR'])) {
$arr = explode(',', $_SERVER['HTTP_X_FORWARDED_FOR']);
$pos = array_search('unknown',$arr);
if(false !== $pos) unset($arr[$pos]);
$ip = trim($arr[0]);
}elseif (isset($_SERVER['HTTP_CLIENT_IP'])) {
$ip = $_SERVER['HTTP_CLIENT_IP'];
}elseif (isset($_SERVER['REMOTE_ADDR'])) {
$ip = $_SERVER['REMOTE_ADDR'];
}
// IP地址合法验证
$long = sprintf("%u",ip2long($ip));
$ip = $long ? array($ip, $long) : array('0.0.0.0', 0);
return $ip[$type];
}
$_SERVER['HTTP_X_FORWARDED_FOR']

$_SERVER['HTTP_CLIENT_IP']
可以通过发送的http头进行修改的。这样会导致ip禁用访问失效的危险
最佳答案
评论( 相关
后面还有条评论,点击查看>>