<rt id="bn8ez"></rt>
<label id="bn8ez"></label>

  • <span id="bn8ez"></span>

    <label id="bn8ez"><meter id="bn8ez"></meter></label>

    posts - 97,  comments - 5,  trackbacks - 0
    @import url(http://m.tkk7.com/CuteSoft_Client/CuteEditor/Load.ashx?type=style&file=SyntaxHighlighter.css);@import url(/css/cuteeditor.css);

    文件上傳攻擊 《轉載》

    文件上傳類應用的范圍還是很廣泛的,利用這個應用同樣也可以進行攻擊。文件上傳的方式有多種,可以通過FTP也可以通過HTTP等,對比起來,FTP的上傳需要管理大量的用戶帳號,并且無法進行SSL編碼,安全上稍遜一籌,并且無法對不同類型的文件進行批量分類上傳處理,同時在對上傳文件大小、類型上無法很好的控制,因此,通過HTTP方式上傳是現在很普遍的WEB用法。
    在標簽中,需要將type設置為file,如input標簽。
    現在假設說,我們先制作一個待上傳的文件,如:

     example.php
    <?
    php echo "success"
    ?>

    完成后,在有漏洞的頁面上傳該可以文件,成功后,可以查看它的路徑地址(或者之前可以通過上傳一張正常圖片文件,來探測上傳后文件們的存放地址),然后通過"http://....../example.php"就可以執行剛上傳的這個文件,如果這個文件中不像我們剛剛設置的那樣,只是執行打印功能,而是進行刪除,覆蓋、修改、或者是上傳超量大小的文件、連續上傳文件等,都會導致站點的無法訪問。

    那么對應這個情況,如何去進行防范呢?
    1、不開放上傳功能(如果可以的話)
    2、限制上傳文件的類型
    3、限制上傳文件的大小
    4、隱藏文件路徑
    5、檢查上傳文件中是否含有惡意信息(如檢查圖片文件是否正常編碼開頭結尾)

    但是對于如EXCEL類宏病毒的攻擊,好象這幾個方法就無效了,后續將研究宏病毒的檢查和防范。


    天貓 軟件自動化測試開發

    posted on 2014-04-01 11:49 zouhui 閱讀(308) 評論(0)  編輯  收藏 所屬分類: 2.軟件測試 安全性

    只有注冊用戶登錄后才能發表評論。


    網站導航:
    博客園   IT新聞   Chat2DB   C++博客   博問  
     
    <2014年4月>
    303112345
    6789101112
    13141516171819
    20212223242526
    27282930123
    45678910

    常用鏈接

    留言簿(2)

    隨筆分類(94)

    隨筆檔案(94)

    搜索

    •  

    最新評論

    閱讀排行榜

    評論排行榜

    主站蜘蛛池模板: 69式国产真人免费视频| a级毛片免费全部播放| 69精品免费视频| 国产亚洲AV无码AV男人的天堂| 深夜福利在线免费观看| 免费一级成人毛片| 日韩免费在线中文字幕| 亚洲国产电影av在线网址| 72pao国产成视频永久免费| 中文字幕亚洲天堂| 精品一卡2卡三卡4卡免费视频| 亚洲AV福利天堂一区二区三| 久久爰www免费人成| 亚洲精品视频免费在线观看| 美女内射毛片在线看免费人动物| 国产精品亚洲精品| www.亚洲色图| 三年片免费高清版| 亚洲高清视频在线播放| 成人人观看的免费毛片| 午夜不卡AV免费| 亚洲av永久无码精品漫画| 麻花传媒剧在线mv免费观看| 亚洲已满18点击进入在线观看| 四虎永久免费观看| AAA日本高清在线播放免费观看| 亚洲女人18毛片水真多| 国产免费观看青青草原网站| 特级毛片免费播放| 亚洲AV无码AV男人的天堂| 美女视频黄a视频全免费| 视频免费1区二区三区| 亚洲一区二区三区高清| 永久中文字幕免费视频网站| 国产成人高清精品免费观看| 亚洲尹人香蕉网在线视颅| 成人永久福利免费观看| 日本免费在线中文字幕| 亚洲精品乱码久久久久久V| 亚洲精品午夜无码电影网| 免费看美女被靠到爽|