修复建议:
path 参数做协议白名单,仅允许 http/https;并对目标地址做内网/链路本地过滤 (127.0.0.0/8、10.0.0.0/8、172.16.0.0/12、192.168.0.0/16、 169.254.169.254、100.100.100.200、169.254.0.23、fe80::/10 等一律拒绝); 取消 file_get_contents 远程文件拉取能力,改为仅支持本地文件读取并做严格校验, 或改用白名单化的下载组件(禁止请求非预期地址); 关闭 PHP display_errors,生产环境不应回显错误信息与服务器绝对路径; 该接口增加身份认证鉴权,禁止未认证调用;