当前位置: 首页 > news >正文

网站建设的摘要运营主要做什么工作

网站建设的摘要,运营主要做什么工作,asp 网站权限设计,做外贸有哪些网站平台为方便您的阅读#xff0c;可点击下方蓝色字体#xff0c;进行跳转↓↓↓ 01 漏洞描述02 审计要点03 漏洞特征04 漏洞案例05 修复方案 01 漏洞描述 网站可能提供文件查看或下载的功能#xff0c;如果对用户查看或下载的文件不做限制#xff0c;就能够查看或下载任意的文件可点击下方蓝色字体进行跳转↓↓↓ 01 漏洞描述02 审计要点03 漏洞特征04 漏洞案例05 修复方案 01 漏洞描述 网站可能提供文件查看或下载的功能如果对用户查看或下载的文件不做限制就能够查看或下载任意的文件可以是源文件敏感文件等等。 02 审计要点 任意文件下载漏洞发生的根本原因是系统自带的查看或下载功能用户可控制下载路径且当服务器不做任何限制的时候就可以完成对任意文件的读取/下载。 当判断代码中是否存在任意文件下载漏洞时可从以下3点进行判断 1、是否存在文件读取接口Java中如read函数等。 2、待读取的文件名参数是否为用户可控是否直接拼接http请求数据或者调用存储在数据库中的数据 3、用户输入的文件名是否经过了校验是否预先设置好文件白名单对输入的特殊字符是否存在敏感字符过滤 03 漏洞特征 如果存在文件下载接口且该接口接受用户输入的文件名作为将要下载的文件资源且对文件资源名字没有进行路径和文件名字的校验则存在该漏洞。 Java private final String PROFILE F:\\file\\;RequestMapping(/download1) public void download1(String filename, HttpServletResponse response) {try {String fileaPath PROFILE filename;File file new File(fileaPath); 这里是引用String fullfilename file.getName();String ext fullfilename.substring(fullfilename.lastIndexOf(.) 1).toLowerCase();FileInputStream fileInputStream new FileInputStream(file);InputStream fis new BufferedInputStream(fileInputStream);byte[] buffer new byte[fis.available()];fis.read(buffer);fis.close();response.reset();response.setCharacterEncoding(UTF-8);response.addHeader(Content-Disposition, attachment;filename URLEncoder.encode(fullfilename, UTF-8));response.addHeader(Content-Length, file.length());OutputStream outputStream new BufferedOutputStream(response.getOutputStream());response.setContentType(application/octet-stream);outputStream.write(buffer);outputStream.flush();} catch (IOException ex) {ex.printStackTrace();} }上述代码中对前端传的filename参数直接进行路径拼接且未对filename中特殊字符进行过滤存在任意文件下载漏洞。 04 漏洞案例 打开源码文件检索到file接口明确里面的参数p没有过滤 而file接口却对p参数做了处理跟进getFile直接下载没有过滤所以判断file/sm接口存在任意文件下载 05 修复方案 1、输入验证和过滤确保对用户提供的输入进行有效验证和过滤防止输入中包含恶意路径或文件名。 2、文件权限设置禁止应用程序下载目录以外的文件或者对某些文件设置只读权限。 3、白名单校验限制文件下载的路径和文件类型严格控制下载的文件范围。 4、文件名重写对用户提供的文件名进行重写防止用户通过修改文件名绕过限制。 5、使用安全框架使用已经经过安全验证的框架进行文件下载操作避免自行编写下载代码可能引入漏洞。
http://www.hkea.cn/news/14505107/

相关文章:

  • 大型网站域名好网站建设
  • 网站做直播功能需要注册吗温州快速建站公司
  • wordpress 文章美化商丘做网站公司新站seo快速收录网站内容页
  • 多合一可拖曳修改优化网站建设建材网中国建材第一网
  • 网页网站建设如何注册企业邮箱免费
  • 自建网站营销成都需要网站制作
  • 大埔做网站二建注册查询系统
  • 网站快速收录技术桂林市区漓江水倒灌
  • 微软云怎么做网站wordpress插件的安装目录下
  • 公司自己做网站备案免费网站制作效果
  • 做图海报网站百度描述 网站
  • 云南住房和建设厅网站推广案例
  • 怎么在国税网站上做实名认证吗宠物网站建设的可行性
  • 网站如何在国外推广电影视频网站建设费用
  • 国内做市场调查专业网站网站关键词怎样做优化
  • 怎么做网站上的模拟动画手机靓号网站制作
  • 做消费信贷网站网站不支持下载的视频怎么下载
  • 网站设置多少个关键词wordpress数据库名怎么修改
  • 无锡网站建设哪里好建设一个网站成本多少
  • 晋中网站建设北京专业公司建网站平台
  • 网站元素优化 移动站怎么样建立网站方案
  • 好看的网站首页欣赏专注七星彩网站开发出租
  • 企业网站推广方案范文深圳网站建设公司怎么做
  • 网站留言板制作资讯型电商网站优缺点
  • 济南网站制作策划兰州网新公司
  • 营销网站建设评估及分析贵阳网站开发多少钱
  • 各个做网站的有什么区别系统集成项目管理
  • 可以直接打开网站的网页百度竞价有点击无转化
  • wordpress上传图片权限大连知名的seo外包
  • 网站策划方案案例360免费做网站