一、文件上传漏洞是什么

现代的互联网的Web应用程序中,不可避免地要对网站的某些页面或者内容进行更新,这个时候需要使用到网站的文件上传功能。

文件上传漏洞是指用户上传了一个可执行的脚本文件,并通过此脚本文件获得了执行服务器端命令的能力。这种攻击方式是最为直接和有效的,“文件上传” 本身没有问题,有问题的是文件上传后,服务器怎么处理、解释文件。

二、文件上传漏洞成因与危害

成因

如果不对被上传的文件进行限制或者限制被绕过,上传功能便有可能会被利用上传可执行文件、脚本到服务器上,进而进一步导致服务器沦陷。

许多原因导致文件上传漏洞,有以下几类:

服务器的错误的配置。

开源编辑器漏洞。

本地上传限制不严格被绕过。

服务端过滤不严格被绕过。

危害

上传文件是web脚本语言,服务器的web容器解释并执行了用户上传的脚本,导致代码执行。

上传文件是病毒或者木马时,主要用于诱骗用户或者管理员下载执行或者直接 自劢运行;

上传文件是Flash的策略文件 crossdomain.xml,黑客用以控制Flash在该域 下的行为(其他通过类似方式控制策略文件的情况类似);

上传文件是病毒、木马文件,黑客用以诱骗用户或者管理员下载执行;

上传文件是钓鱼图片或为包含了脚本的图片,在某些版本的浏览器中会被作为脚本执行,被用于钓鱼和欺诈。 除此之外,还有一些不常见的利用方法,比如将上传文件作为一个入口,溢 出服务器的后台处理程序,如图片解析模块;或者上传一个合法的文本文件,其内容包含了PHP脚本,再通过"本地文件包含漏洞(Local File Include)"执行此脚本。

三、常见上传检测流程

四、文件上传漏洞危害

将导致网站权限被直接控制,服务器沦陷,同服务器的其他网站也将收到致命威胁。

上传文件是web脚本语言,服务器的web容器解释并执行了用户上传的脚本,导致代码执行。

上传文件是病毒或者木马时,主要用于诱骗用户或者管理员下载执行或者直接 自劢运行;

上传文件是Flash的策略文件 crossdomain.xml,黑客用以控制Flash在该域 下的行为(其他通过类似方式控制策略文件的情况类似);

上传文件是病毒、木马文件,黑客用以诱骗用户或者管理员下载执行;

上传文件是钓鱼图片或为包含了脚本的图片,在某些版本的浏览器中会被作为脚本执行,被用于钓鱼和欺诈。 除此之外,还有一些不常见的利用方法,比如将上传文件作为一个入口,溢 出服务器的后台处理程序,如图片解析模块;或者上传一个合法的文本文件,其内容包含了PHP脚本,再通过"本地文件包含漏洞(Local File Include)"执行此脚本。

posted on 2023-07-25 15:42  zyl0106  阅读(51)  评论(0)    收藏  举报