﻿<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/"><channel><title>博客园-Lostinet-最新评论</title><link>http://www.cnblogs.com/Lostinet/CommentsRSS.aspx</link><description>Lostinet</description><language>zh-cn</language><pubDate>Tue, 30 Mar 2010 04:46:09 GMT</pubDate><lastBuildDate>Tue, 30 Mar 2010 04:46:09 GMT</lastBuildDate><generator>cnblogs</generator><item><title>Re:报告一个IIS6,ASP的一个超级BUG, 大家一定要立刻检查哦!!</title><link>http://www.cnblogs.com/Lostinet/archive/2010/03/31/1700274.html#1791231</link><dc:creator>菩提树下的杨过</dc:creator><author>菩提树下的杨过</author><pubDate>Wed, 31 Mar 2010 07:20:46 GMT</pubDate><guid>http://www.cnblogs.com/Lostinet/archive/2010/03/31/1700274.html#1791231</guid><description><![CDATA[[quote]yongfa365：
@菩提树下的杨过
你说的我知道，但我还是不知道怎么操作，能详细说下不[/quote]
http://www.cnblogs.com/yjmyzz/archive/2010/03/24/1693934.html

参考这里面的&quot;3.3 MIME类型/ContentType校验&quot;<br><br><div align=right><a style="text-decoration:none;" href="http://www.cnblogs.com/Lostinet/" target="_blank">菩提树下的杨过</a> 2010-03-31 15:20 <a href="http://www.cnblogs.com/Lostinet/archive/2010/03/31/1700274.html#1791231#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>Re:报告一个IIS6,ASP的一个超级BUG, 大家一定要立刻检查哦!!</title><link>http://www.cnblogs.com/Lostinet/archive/2010/03/31/1700274.html#1791227</link><dc:creator>yongfa365</dc:creator><author>yongfa365</author><pubDate>Wed, 31 Mar 2010 07:14:38 GMT</pubDate><guid>http://www.cnblogs.com/Lostinet/archive/2010/03/31/1700274.html#1791227</guid><description><![CDATA[@菩提树下的杨过
你说的我知道，但我还是不知道怎么操作，能详细说下不<br><br><div align=right><a style="text-decoration:none;" href="http://www.cnblogs.com/Lostinet/" target="_blank">yongfa365</a> 2010-03-31 15:14 <a href="http://www.cnblogs.com/Lostinet/archive/2010/03/31/1700274.html#1791227#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>Re:报告一个IIS6,ASP的一个超级BUG, 大家一定要立刻检查哦!!</title><link>http://www.cnblogs.com/Lostinet/archive/2010/03/31/1700274.html#1790940</link><dc:creator>菩提树下的杨过</dc:creator><author>菩提树下的杨过</author><pubDate>Wed, 31 Mar 2010 02:22:12 GMT</pubDate><guid>http://www.cnblogs.com/Lostinet/archive/2010/03/31/1700274.html#1790940</guid><description><![CDATA[@yongfa365
就是ContentType<br><br><div align=right><a style="text-decoration:none;" href="http://www.cnblogs.com/Lostinet/" target="_blank">菩提树下的杨过</a> 2010-03-31 10:22 <a href="http://www.cnblogs.com/Lostinet/archive/2010/03/31/1700274.html#1790940#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>Re:报告一个IIS6,ASP的一个超级BUG, 大家一定要立刻检查哦!!</title><link>http://www.cnblogs.com/Lostinet/archive/2010/03/31/1700274.html#1790927</link><dc:creator>yongfa365</dc:creator><author>yongfa365</author><pubDate>Wed, 31 Mar 2010 02:04:54 GMT</pubDate><guid>http://www.cnblogs.com/Lostinet/archive/2010/03/31/1700274.html#1790927</guid><description><![CDATA[[quote]菩提树下的杨过：
[quote]yongfa365：自己的机器可以禁止脚本，虚拟机用户呢，不知道微软有没有出相关补丁[/quote]
虚拟机用户，在服务端保存上传文件前，先做MIME类型检测就行了，文件扩展名可以伪装，但是MIME要伪装就不是那么容易了

其实这类bug，已经存在近10年了，早在asp年代&quot;无组件无惧上传类&quot;里就有了，检测MIME类型+服务端安全设置，这是根本解决之道[/quote]
如何检测mime类型，还请不吝指教<br><br><div align=right><a style="text-decoration:none;" href="http://www.cnblogs.com/Lostinet/" target="_blank">yongfa365</a> 2010-03-31 10:04 <a href="http://www.cnblogs.com/Lostinet/archive/2010/03/31/1700274.html#1790927#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>Re:报告一个IIS6,ASP的一个超级BUG, 大家一定要立刻检查哦!!</title><link>http://www.cnblogs.com/Lostinet/archive/2010/03/30/1700274.html#1790526</link><dc:creator>隨風.NET</dc:creator><author>隨風.NET</author><pubDate>Tue, 30 Mar 2010 09:00:01 GMT</pubDate><guid>http://www.cnblogs.com/Lostinet/archive/2010/03/30/1700274.html#1790526</guid><description><![CDATA[上传到服务器上的文件一般都会被重命名吧 那样就没有;了<br><br><div align=right><a style="text-decoration:none;" href="http://www.cnblogs.com/Lostinet/" target="_blank">隨風.NET</a> 2010-03-30 17:00 <a href="http://www.cnblogs.com/Lostinet/archive/2010/03/30/1700274.html#1790526#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>Re:报告一个IIS6,ASP的一个超级BUG, 大家一定要立刻检查哦!!</title><link>http://www.cnblogs.com/Lostinet/archive/2010/03/30/1700274.html#1790504</link><dc:creator>菩提树下的杨过</dc:creator><author>菩提树下的杨过</author><pubDate>Tue, 30 Mar 2010 08:48:11 GMT</pubDate><guid>http://www.cnblogs.com/Lostinet/archive/2010/03/30/1700274.html#1790504</guid><description><![CDATA[[quote]yongfa365：自己的机器可以禁止脚本，虚拟机用户呢，不知道微软有没有出相关补丁[/quote]
虚拟机用户，在服务端保存上传文件前，先做MIME类型检测就行了，文件扩展名可以伪装，但是MIME要伪装就不是那么容易了

其实这类bug，已经存在近10年了，早在asp年代&quot;无组件无惧上传类&quot;里就有了，检测MIME类型+服务端安全设置，这是根本解决之道<br><br><div align=right><a style="text-decoration:none;" href="http://www.cnblogs.com/Lostinet/" target="_blank">菩提树下的杨过</a> 2010-03-30 16:48 <a href="http://www.cnblogs.com/Lostinet/archive/2010/03/30/1700274.html#1790504#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>Re:报告一个IIS6,ASP的一个超级BUG, 大家一定要立刻检查哦!!</title><link>http://www.cnblogs.com/Lostinet/archive/2010/03/30/1700274.html#1790493</link><dc:creator>十二月的雪</dc:creator><author>十二月的雪</author><pubDate>Tue, 30 Mar 2010 08:40:49 GMT</pubDate><guid>http://www.cnblogs.com/Lostinet/archive/2010/03/30/1700274.html#1790493</guid><description><![CDATA[@菩提树下的杨过
哦，明白了。。感谢<br><br><div align=right><a style="text-decoration:none;" href="http://www.cnblogs.com/Lostinet/" target="_blank">十二月的雪</a> 2010-03-30 16:40 <a href="http://www.cnblogs.com/Lostinet/archive/2010/03/30/1700274.html#1790493#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>Re:报告一个IIS6,ASP的一个超级BUG, 大家一定要立刻检查哦!!</title><link>http://www.cnblogs.com/Lostinet/archive/2010/03/30/1700274.html#1790479</link><dc:creator>yongfa365</dc:creator><author>yongfa365</author><pubDate>Tue, 30 Mar 2010 08:30:59 GMT</pubDate><guid>http://www.cnblogs.com/Lostinet/archive/2010/03/30/1700274.html#1790479</guid><description><![CDATA[自己的机器可以禁止脚本，虚拟机用户呢，不知道微软有没有出相关补丁<br><br><div align=right><a style="text-decoration:none;" href="http://www.cnblogs.com/Lostinet/" target="_blank">yongfa365</a> 2010-03-30 16:30 <a href="http://www.cnblogs.com/Lostinet/archive/2010/03/30/1700274.html#1790479#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>Re:报告一个IIS6,ASP的一个超级BUG, 大家一定要立刻检查哦!!</title><link>http://www.cnblogs.com/Lostinet/archive/2010/03/30/1700274.html#1790407</link><dc:creator>piaoxue</dc:creator><author>piaoxue</author><pubDate>Tue, 30 Mar 2010 07:03:14 GMT</pubDate><guid>http://www.cnblogs.com/Lostinet/archive/2010/03/30/1700274.html#1790407</guid><description><![CDATA[禁止目录脚本运行权限就可以了,N多年前的问题了<br><br><div align=right><a style="text-decoration:none;" href="http://www.cnblogs.com/Lostinet/" target="_blank">piaoxue</a> 2010-03-30 15:03 <a href="http://www.cnblogs.com/Lostinet/archive/2010/03/30/1700274.html#1790407#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>Re:报告一个IIS6,ASP的一个超级BUG, 大家一定要立刻检查哦!!</title><link>http://www.cnblogs.com/Lostinet/archive/2010/03/30/1700274.html#1790382</link><dc:creator>秋叶抚风</dc:creator><author>秋叶抚风</author><pubDate>Tue, 30 Mar 2010 06:40:50 GMT</pubDate><guid>http://www.cnblogs.com/Lostinet/archive/2010/03/30/1700274.html#1790382</guid><description><![CDATA[不说我还不知道，谢谢。<br><br><div align=right><a style="text-decoration:none;" href="http://www.cnblogs.com/Lostinet/" target="_blank">秋叶抚风</a> 2010-03-30 14:40 <a href="http://www.cnblogs.com/Lostinet/archive/2010/03/30/1700274.html#1790382#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item></channel></rss>
