14.文件上传实操——韩文婷.pptxVIP

  • 0
  • 0
  • 约1.24千字
  • 约 25页
  • 2026-09-28 发布于陕西
  • 举报

文件上传漏洞及防范(二)

网络安全之wifi安全

01

大家在公共场合下,经常会连接免费的wifi来获取网络上的资源,但大家在连接免费wifi的过程中可能陷入了不法分子设置的圈套中。大家看看可能会遇到的安全问题吧。

通过DVWA平台演示如何

进行文件上传漏洞及防范

02

low模式下文件上传漏洞

03

medium模式下文件上传漏洞

04

high模式下文件上传漏洞

05

文件上传漏洞的危害

06

目前存在少数文件上传漏洞

渗透测试过程

文件上传漏洞的防范方法

07

文件上传的目录设置为不可执行

只要web容器无法解析该目录下面的文件,即使攻击者上传了脚本文件,服务器本身也不会受到影响,因此这一点至关重要。

判断文件类型

可以结合使用MIMEType、后缀检查等方式。在文件类型检查中,强烈推荐白名单方式,黑名单的方式已经无数次被证明是不可靠的。此外,对于图片的处理,可以使用压缩函数或者resize函数,在处理图片的同时破坏图片中可能包含的HTML代码。

使用随机数改写文件名和文件路径

文件上传如果要执行代码,则需要用户能够访问到这个文件。在某些环境中,用户能上传,但不能访问。如果应用了随机数改写了文件名和路径,将极大地增加攻击的成本。再来就是像shell.php.rar.rar和crossdomain.xml这种文件,都将因为重命名而无法攻击。

使

文档评论(0)

1亿VIP精品文档

相关文档