LELexEdge词汇锋面
网络安全专业术语

LFI

Local File Inclusion

LFI · 读取服务器上的任意文件

攻击/渗透应用安全
LFI
定义
LFILocal File Inclusion网络安全领域的专业术语LFI 利用应用程序动态包含文件的功能,通过路径遍历(.

最后更新:2026-03-18

什么是LFI?

LFI 利用应用程序动态包含文件的功能,通过路径遍历(../)读取服务器上的敏感文件(如 /etc/passwd、配置文件),严重时可升级为 RCE

  • 通过路径遍历读取服务器文件
  • ../../etc/passwd 是经典 payload
  • 可能升级为 RCE

LFI详解

LFI 通常出现在 PHP 的 include/require 函数中,攻击者通过 ../../ 遍历目录读取任意文件。进阶利用:通过日志文件注入代码实现 RCE、利用 PHP 伪协议(php://filter)读取源码。防御:白名单限制可包含的文件、禁用危险的 PHP 函数、使用 open_basedir 限制文件访问范围。

LFI的应用场景

正式定义

通过操纵文件路径参数包含服务器本地文件的安全漏洞

应用场景

  • Web 应用的文件包含漏洞检测
  • 敏感配置文件的读取
  • 从文件读取升级到代码执行

常见误区

  • LFI 不只是读文件,可以升级为 RCE
  • 路径遍历过滤可以被双重编码绕过
  • 现代框架已很少有 LFI,但遗留系统仍常见

实际案例

📌 LFI to RCE

攻击者先通过 LFI 读取 Apache 访问日志,然后在 User-Agent 中注入 PHP 代码,再通过 LFI 包含日志文件实现 RCE。

LFI的参考来源

关于LFI的常见问题

LFI 能做什么
读取服务器敏感文件(/etc/passwd、配置文件、源码),结合日志注入等技术可能升级为 RCE。
LFI 和 RFI 有什么区别
LFI 包含服务器本地文件,RFI(Remote File Inclusion)包含远程 URL 的文件,RFI 危害更大但现在较少见。