网络安全专业术语
LFI
Local File Inclusion
LFI · 读取服务器上的任意文件
攻击/渗透应用安全
LFI
- 定义
- LFI(Local File Inclusion)是网络安全领域的专业术语。LFI 利用应用程序动态包含文件的功能,通过路径遍历(.
最后更新:2026-03-18
什么是LFI?
LFI 利用应用程序动态包含文件的功能,通过路径遍历(../)读取服务器上的敏感文件(如 /etc/passwd、配置文件),严重时可升级为 RCE。
- 通过路径遍历读取服务器文件
- ../../etc/passwd 是经典 payload
- 可能升级为 RCE
LFI详解
LFI 通常出现在 PHP 的 include/require 函数中,攻击者通过 ../../ 遍历目录读取任意文件。进阶利用:通过日志文件注入代码实现 RCE、利用 PHP 伪协议(php://filter)读取源码。防御:白名单限制可包含的文件、禁用危险的 PHP 函数、使用 open_basedir 限制文件访问范围。
LFI的应用场景
正式定义
通过操纵文件路径参数包含服务器本地文件的安全漏洞
应用场景
- Web 应用的文件包含漏洞检测
- 敏感配置文件的读取
- 从文件读取升级到代码执行
常见误区
- LFI 不只是读文件,可以升级为 RCE
- 路径遍历过滤可以被双重编码绕过
- 现代框架已很少有 LFI,但遗留系统仍常见
实际案例
📌 LFI to RCE
攻击者先通过 LFI 读取 Apache 访问日志,然后在 User-Agent 中注入 PHP 代码,再通过 LFI 包含日志文件实现 RCE。
LFI的参考来源
关于LFI的常见问题
- LFI 能做什么
- 读取服务器敏感文件(/etc/passwd、配置文件、源码),结合日志注入等技术可能升级为 RCE。
- LFI 和 RFI 有什么区别
- LFI 包含服务器本地文件,RFI(Remote File Inclusion)包含远程 URL 的文件,RFI 危害更大但现在较少见。