iT邦幫忙

DAY 18
0

駭客手法解析~你不能不知的資安問題!!系列 第 18

文件上傳漏洞概述〈四〉

  • 分享至 

  • xImage
  •  

安全的上傳功能

  1. 上傳的目錄設為不可執行

謹記住兩個原則:可執行就不可寫入,可寫入就不可執行

  1. 判斷文件類型

在處理類型請使用白名單,並且對於圖片的處理可使用壓縮函式或是 resize 函式以破壞內有的惡意程式碼

  1. 上傳的檔案名稱和路徑以亂數取代

即使惡意代碼上傳成功,攻擊者也無法 access 到檔案,進而阻斷利用的可能性

  1. 文檔放在別的 domain

如 Google 和 Yahoo ,它們將圖片、上船的檔案都放在不同的 domain 下,即使真的發生問題,能影響的範圍也不大


上一篇
文件上傳漏洞概述〈三〉
下一篇
文件包含漏洞〈一〉
系列文
駭客手法解析~你不能不知的資安問題!!30
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言