# 原理

上传可执行文件。访问时后台执行。

# 防御

  1. 限制上传后缀名,比如不允许 .js, .php

  2. 权限控制

  3. 程序输出 直接返回文件内容