iT邦幫忙

DAY 15
1

駭客手法解析~你不能不知的資安問題!!系列 第 15

文件上傳漏洞概述〈一〉

  • 分享至 

  • twitterImage
  •  

概述

此漏洞是指使用者上傳一個可執行的檔案,並透過 access 此檔案以獲得操控服務端的權利。

文件上傳功能本身是一個正常需求,有時候我們會要求使用者上傳大頭貼、文檔、自傳等,所謂的"文件上傳"並沒有問題,但一旦上傳到 server 上,並被 interprete 後,造成的結果如是惡意的,則其稱為上傳漏洞。一般造成的危害有:

● 上傳的是腳本語言,被瀏覽器加載後可任意執行 command

● 上傳 FLASH 的策略文件 crossdomain.xml ,用以控制 FLASH 在該 domain 下的行為

● 上傳病毒,並誘使其他使用者或管理員執行

● 上傳的是包含腳本的圖片,惡意導向其他使用者或執行命令

但上傳需要能夠被利用才叫漏洞,若檔案上傳後無任何途徑可 access ,亦或是被後端壓縮、處理過後,變得無法辨識,則也就不能稱作為漏洞了。


上一篇
SQL Injection -- WAF 繞過
下一篇
文件上傳漏洞概述〈二〉
系列文
駭客手法解析~你不能不知的資安問題!!30
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言