当前位置: 首页 > news >正文

南昌市,做网站的公司如何做好网站的建设与维护

南昌市,做网站的公司,如何做好网站的建设与维护,中铁建设门户网入口,中国十大门窗品牌一.原理: 文件上传漏洞是指攻击者利用网页等应用的上传功能上传恶意的可执行脚本文件,而系统未对其进行检测或存在检测漏洞,使攻击者将文件上传成功,从而实现控制目标网站实现攻击目的。 漏洞点:一切文件上传的地方都有可能。 挖掘方法:知道源码--->白盒测试;不知…

一.原理:

文件上传漏洞是指攻击者利用网页等应用的上传功能上传恶意的可执行脚本文件,而系统未对其进行检测或存在检测漏洞,使攻击者将文件上传成功,从而实现控制目标网站实现攻击目的。

漏洞点:一切文件上传的地方都有可能。

挖掘方法:知道源码--->白盒测试;不知道源码--->黑盒测试。

漏洞分类:WEB前端验证,常规漏洞、中间件漏洞、编辑器漏洞。

二.防护与绕过技巧:

2.1前端验证

前端验证就是网页只在前端JS界面做了过滤限制,但是其过滤限制用户可控

例1:

如下upload第一关,上传一个带有后门的php文件,提示只能上传JPG,PNG,GIF格式,查看源代码之后发现是前端页面对上传类型做了检测限制。

此时可以在网页浏览器禁用JS,然后上传成功。 

 2.2 白名单

顾名思义,白名单就是服务端明确规定上传格式,比如JPG,GIF,PNG等格式,除此之外其他类型无法上传。

绕过

MIME绕过:

通过检查http中包含的Content-Type字段中的值来判断上传文件是否合法,因此可以将此字段改成允许上传的。 

例2: 

来到第二关,还是限制只能上传GIF,JPG,PNG格式,但是在禁用JS上传已经不管用了,因为对方用了MIME验证。 

http://www.yayakq.cn/news/636350/

相关文章:

  • 全国备案网站数量国际热点新闻
  • 企业网站的网址通常包括网络推广什么做
  • 可做网站的免费空间wordpress 全站 下载
  • codeigniter 手机网站开发网络计划的优化
  • 如何网站增加域名建设银行app
  • vs2013做网站教程平面设计师工资现状
  • 一个工厂做网站有用吗dede手机网站建设教程
  • 怎么给自己的网站做优化深圳服装外贸网站建设
  • 一树擎天又一个wordpress站点专门做二手房车的网站
  • 网站如何做分布式怎么自己搭建一个博客网站
  • vs2013网站开发教程网站副标题怎么修改
  • 深圳做网站设计的公司怎么用ip地址做网站
  • 网站反向代理怎么做深圳做网站在去那备案
  • 南召微网站建设如何做网络营销方案
  • 公司建站模版网站开发标准
  • 仿糗事百科网站源码网站制作哪个好一些
  • 没有营业执照可以建设网站科技公司网站建设方案书模板
  • 中国工程建设造价管理协会网站手机如何制作网站源码
  • 网站社区建设课题组网站建设
  • 免费搭建平台网站哈尔滨网站建设索q.479185700
  • 推广app网站外卖网站开发能多少钱
  • 如何做区块链网站wordpress 同城生活
  • 纯文字网站设计网页界面设计怎么做
  • 网站产品推广制作wordpress随机评论头像
  • 如何增加网站外链中国核建平台
  • 网站产品展示代码网站建设电商
  • 家教网站怎么做品牌的宣传及推广
  • 做单页网站容易排名吗wordpress上百人
  • 效果图网站发帖平台如何在网站上做背景图片怎么做
  • 网站服务器的选择有哪几种方式?wordpress 关于我们页面模板