常見web漏洞

來源:互聯網
上載者:User

標籤:

常見的web漏洞——檔案上傳漏洞

一、檔案上傳漏洞概述
    檔案上傳漏洞是指使用者上傳了一個可執行檔指令檔,並通過此指令檔獲得了執行伺服器端命令的能力。這種攻擊方式是最為直接和有效,有時候幾乎沒有什麼技術門檻。

   “檔案上傳”本身沒有問題,有問題的是檔案上傳後,伺服器怎麼處理、解釋檔案。如果伺服器的處理邏輯做的不夠安全,則會導致嚴重的後果。
檔案上傳後導致的常見安全問題一般有:
1)上傳檔案是Web指令碼語言,伺服器的Web容器解釋並執行了使用者上傳的指令碼,導致代碼執行。
2)上傳檔案是Flash的策略檔案crossdomain.xml,駭客用以控制Flash在該域下的行為(其他通過類似方式控制策略檔案的情況類似);
3)上傳檔案是病毒、木馬檔案,駭客用以誘騙使用者或者管理員下載執行。
4)上傳檔案是釣魚圖片或為包含了指令碼的圖片,在某些版本的瀏覽器中會被作為指令碼執行,被用於釣魚和欺詐。

   除此之外,還有一些不常見的利用方法,比如將上傳檔案作為一個入口,溢出伺服器的幕後處理程式,片解析模組;或者上傳一個合法的文字檔,其內容包含了PHP指令碼,再通過"本地檔案包含漏洞(Local File Include)"執行此指令碼;等等。此類問題不再細述。
   在大多數情況下,檔案上傳漏洞一般都是指“上傳Web指令碼能夠被伺服器解析”的問題,也就是通常說的webshell的問題。要完成這個攻擊,要滿足以下幾個條件:
   首先,上傳的檔案能夠被Web容器解釋執行。所以檔案上傳後所在的目錄要是Web容器所覆蓋到的路徑。
   其次,使用者能夠從Web上訪問這個檔案。如果檔案上傳了,但使用者無法通過Web訪問,或者無法得到Web容器解釋這個指令碼,那麼也不能稱之為漏洞。
   最後,使用者上傳的檔案若被安全檢查、格式化、圖片壓縮等功能改變了內容,則也可能導致攻擊不成功。

常見web漏洞

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.