Follow along with the video below to see how to install our site as a web app on your home screen.
Примечание: This feature may not be available in some browsers.
Вы бы привели код полностью, а так сложно сказать что там дальше происходит. В любом случае, все данные, которые приходят от пользователя, нужно безоговорочно проверять.Вообщем есть скрипт в начале которого написано
$f = $_POST["f"];
$f();
ну и дальше перечень функций.
Вопрос безопасно ли это? Возможно ли передать какое то странное названия функции которая навредит сайту?
В данном же случае можно вызвать безобидный script.php?f=phpinfo, причем любую критичную системную функцию ты никак не вызовешь без параметров, не только инклуд! Тут просто страх, вдруг кто-то че придумает и взломает, а реально как? Тема не раскрыта.Для реализации атаки нам обязательно нужен рабочий локальный инклуд. Без него никак не обойтись.