全站首页设为首页收藏本站

西虹市网

 找回密码
 立即注册

QQ登录

只需一步,快速开始

社区广播台

    查看: 115|回复: 6
    打印 上一主题 下一主题

    [时尚美装] 向日葵-漏洞防范科普:什么是文件上传漏洞?向日葵教你 ...

    [复制链接]
    跳转到指定楼层
    楼主
    发表于 2022-7-30 16:46:48 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

    西虹网 西虹网  在网络安全这个行业里面,各种各样的漏洞可以说是层出不穷,比如说:SQL注入漏洞、文件上传漏洞、目录遍历漏洞、文件包含漏洞、命令执行漏洞、跨站脚本漏洞等等,今天向日葵要和大家科普的概念是“文件上传漏洞”,向日葵在这里会详细的跟大家解释一下,到底什么是文件上传漏洞,以及怎样可以有效防范这种漏洞类型,让大家在上网过程中不遭遇此类攻击。
    西虹网 西虹网

    西虹网 西虹网
    西虹网 西虹网  
    西虹网 西虹网
    西虹网 西虹网  概念科普:什么是文件上传漏洞?
    西虹网 西虹网
    西虹网 西虹网  在我们常见的网站里面,不管是博客也好下载站点也罢,一般都会有上传文件的功能,文件上传漏洞简单一点说,其实就是指网站上传文件写的代码安全问题,当用户上传一个可执行的脚本文件,并通过这个脚本文件获得执行服务器端命令的能力。向日葵在这里再和大家举一个常见的场景,就是Web服务器允许用户上传图片或者对普通文本文件进行保存,但是用户却绕过该上传机制,并上传恶意代码并进行执行,从而控制服务器。
    西虹网 西虹网
    西虹网 西虹网  不难看出,这种文件上传漏洞的危害性其实是很大的,假设攻击者一旦拿到服务器的权限,那么必然会影响服务器安全,造成的后果甚至比XXS还有SOL注入漏洞带来的威胁更加严重,风险损失也会更大,甚至文件上传漏洞的,黑客可以利用这些漏洞上传一些病毒、木马对目标进行一系列的破坏,甚至还可以钓鱼和欺诈,再严重一些可以让整个服务器崩溃。
    西虹网 西虹网
    西虹网 西虹网  原因分析:文件上传漏洞出现原因
    西虹网 西虹网
    西虹网 西虹网  造成文件上传漏洞的原因主要是在于开发者对代码开发没有考虑文件格式后缀的合法性校验或者是否只在前端通过JS脚本进行后缀检验,在向日葵看来,关键原因还是在于代码的严谨性不够健全才会导致此类漏洞出现。
    西虹网 西虹网
    西虹网 西虹网  向日葵教你预防:如何有效避免文件上传漏洞?
    西虹网 西虹网
    西虹网 西虹网  在这里向日葵给大家分享5个方法,都可以有效预防文件上传漏洞。
    西虹网 西虹网
    西虹网 西虹网  1.客户端校验文件名:在客户端使用JS脚本判断上传的文件名是否在白名单之内,如果不符合的话,那么就直接拒绝上传。
    西虹网 西虹网
    西虹网 西虹网  2.服务端文件名校验:除了前端校验漏洞之外,后台也要一起校验文件名是否在白名单内。
    西虹网 西虹网
    西虹网 西虹网  3.文件头校验:需要注意看上传过来的文件的文件头是否和拓展名相匹配,这种方法也可以避免此类漏洞出现概率。
    西虹网 西虹网
    西虹网 西虹网  4.将上传上来的文件和Web服务器隔离,专门存放到一台文件服务器上,然后通过文件的ID来访问。
    西虹网 西虹网
    西虹网 西虹网  5.将上传的文件进行随机重新命名。
    西虹网 西虹网
    西虹网 西虹网  以上就是文件上传漏洞可能带来的危害以及预防方法,不知道大家是否已经了解了,向日葵提醒大家,增加代码严谨性,有效避免文件上传漏洞出现,后面向日葵还将会给大家更加详细的解释其他几类漏洞概念以及预防方法,大家可以持续关注。
    分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
    收藏收藏 转播转播 分享分享
    回复

    使用道具 举报

    沙发
    发表于 2022-10-5 16:50:44 | 只看该作者
    才发现昌平也有网络平台,挺好 支持了。
    回复 支持 反对

    使用道具 举报

    板凳
    发表于 2022-11-28 15:00:04 | 只看该作者
    找到好贴不容易,我顶你了,谢了
    回复 支持 反对

    使用道具 举报

    地板
    发表于 2022-12-9 08:10:17 | 只看该作者
    我是个凑数的。。。
    回复 支持 反对

    使用道具 举报

    5#
     楼主| 发表于 2022-12-18 19:14:00 | 只看该作者
    相当不错,感谢楼主无私分享精神!
    回复 支持 反对

    使用道具 举报

    6#
    发表于 2022-12-26 11:01:56 | 只看该作者
    有竞争才有进步嘛
    回复 支持 反对

    使用道具 举报

    7#
    发表于 2022-12-27 05:36:47 | 只看该作者
    谢谢楼主,共同发展
    回复 支持 反对

    使用道具 举报

    您需要登录后才可以回帖 登录 | 立即注册

    本版积分规则

    快速回复 返回顶部 返回列表