<rt id="bn8ez"></rt>
<label id="bn8ez"></label>

  • <span id="bn8ez"></span>

    <label id="bn8ez"><meter id="bn8ez"></meter></label>

    posts - 97,  comments - 5,  trackbacks - 0
    @import url(http://www.tkk7.com/CuteSoft_Client/CuteEditor/Load.ashx?type=style&file=SyntaxHighlighter.css);@import url(/css/cuteeditor.css);

    文件上傳攻擊 《轉載》

    文件上傳類應用的范圍還是很廣泛的,利用這個應用同樣也可以進行攻擊。文件上傳的方式有多種,可以通過FTP也可以通過HTTP等,對比起來,FTP的上傳需要管理大量的用戶帳號,并且無法進行SSL編碼,安全上稍遜一籌,并且無法對不同類型的文件進行批量分類上傳處理,同時在對上傳文件大小、類型上無法很好的控制,因此,通過HTTP方式上傳是現在很普遍的WEB用法。
    在標簽中,需要將type設置為file,如input標簽。
    現在假設說,我們先制作一個待上傳的文件,如:

     example.php
    <?
    php echo "success"
    ?>

    完成后,在有漏洞的頁面上傳該可以文件,成功后,可以查看它的路徑地址(或者之前可以通過上傳一張正常圖片文件,來探測上傳后文件們的存放地址),然后通過"http://....../example.php"就可以執行剛上傳的這個文件,如果這個文件中不像我們剛剛設置的那樣,只是執行打印功能,而是進行刪除,覆蓋、修改、或者是上傳超量大小的文件、連續上傳文件等,都會導致站點的無法訪問。

    那么對應這個情況,如何去進行防范呢?
    1、不開放上傳功能(如果可以的話)
    2、限制上傳文件的類型
    3、限制上傳文件的大小
    4、隱藏文件路徑
    5、檢查上傳文件中是否含有惡意信息(如檢查圖片文件是否正常編碼開頭結尾)

    但是對于如EXCEL類宏病毒的攻擊,好象這幾個方法就無效了,后續將研究宏病毒的檢查和防范。


    天貓 軟件自動化測試開發

    posted on 2014-04-01 11:49 zouhui 閱讀(308) 評論(0)  編輯  收藏 所屬分類: 2.軟件測試 安全性

    只有注冊用戶登錄后才能發表評論。


    網站導航:
    博客園   IT新聞   Chat2DB   C++博客   博問  
     
    <2014年4月>
    303112345
    6789101112
    13141516171819
    20212223242526
    27282930123
    45678910

    常用鏈接

    留言簿(2)

    隨筆分類(94)

    隨筆檔案(94)

    搜索

    •  

    最新評論

    閱讀排行榜

    評論排行榜

    主站蜘蛛池模板: a一级爱做片免费| 爱情岛亚洲论坛在线观看 | 亚洲乱码av中文一区二区| 国产成人精品免费视频动漫| 久久精品国产亚洲av麻豆小说| 免费看一区二区三区四区| 亚洲日韩精品一区二区三区无码| 久久久受www免费人成| 亚洲国产另类久久久精品| 男女作爱在线播放免费网站| 亚洲AV无码成人精品区蜜桃| 99re6免费视频| 亚洲国产综合自在线另类| 久久精品a一国产成人免费网站 | 亚洲精品综合久久| a级毛片无码免费真人久久| 亚洲AV无一区二区三区久久| 91福利免费体验区观看区| 亚洲精品第一国产综合野| 免费看无码自慰一区二区| 麻豆安全免费网址入口| 亚洲精品午夜无码电影网| 日韩精品久久久久久免费| 亚洲性线免费观看视频成熟| 国产做床爱无遮挡免费视频| 国产精品免费一区二区三区| 精品亚洲成a人片在线观看少妇| 麻豆一区二区免费播放网站 | 亚洲国产精品一区二区三区久久 | 亚洲综合av一区二区三区不卡| 国产老女人精品免费视频| 一个人免费播放在线视频看片| 五月天网站亚洲小说| 成人免费无毒在线观看网站| 四虎影视久久久免费观看| 亚洲AV乱码一区二区三区林ゆな| 最近的中文字幕大全免费版| 国产精品成人啪精品视频免费| 亚洲天堂男人天堂| 国产gav成人免费播放视频| 亚洲精品免费视频|