腾讯大牛教你web前后端漏洞分析与防御-接入层上传问题

来源:互联网 发布:金字塔软件免费版 编辑:程序博客网 时间:2024/06/07 14:34
  • PHP
  • 上传文件
  • 再次访问上传的文件
  • 上传的文件被当成程序解析

搭建

  • npm i koa-body

这里写图片描述

上传问题防御

  • 限制上传后缀
    • 欺骗,改后缀
  • 文件类型检查
    • 容易欺骗(浏览器检查,可以使用其他工具上传)
  • 文件内容检查(文件头信息)
    • 欺骗(先把头信息写入,后面写程序)
  • 程序输出(读,写,性能有影响)
    • fs.readFileSync(filepath);
  • 权限控制-可写可执行互斥
    • 可写不可执行(PHP)
    • 低权限用户
      这里写图片描述

这里写图片描述

阅读全文
0 0
原创粉丝点击