龙空技术网

常见36种WEB渗透测试漏洞描述及解决方法---文件上传

陌溯寒筱 113

前言:

眼前看官们对“文件上传漏洞怎么获取文件路径”大体比较着重,各位老铁们都想要分析一些“文件上传漏洞怎么获取文件路径”的相关资讯。那么小编同时在网络上网罗了一些有关“文件上传漏洞怎么获取文件路径””的相关资讯,希望咱们能喜欢,你们快快来了解一下吧!

漏洞描述:文件上传漏洞通常由于网页代码中的文件上传路径变量过滤不严或webserver相关解析漏洞未修复而造成的,如果文件上传功能实现代码没有严格限制用户上传的文件后缀以及文件类型,攻击者可通过 Web 访问的目录上传任意文件,包括网站后门文件,进而远程控制网站服务器。

解决方法:

在前后端对上传文件类型限制,如后端的扩展名检测,重命名文件,MIME类型检测以及限制上传文件的大小,或将上传文件放在安全路径下;严格限制和校验上传的文件,禁止上传恶意代码的文件。同时限制相关目录的执行权限,防范webshell攻击;对上传文件格式进行严格校验及安全扫描,防止上传恶意脚本文件;设置权限限制,禁止上传目录的执行权限;严格限制可上传的文件类型;严格限制上传的文件路径;文件扩展名服务端白名单校验;文件内容服务端校验;上传文件重命名,并隐藏上传文件路径。

标签: #文件上传漏洞怎么获取文件路径