基于PHP文件上传漏洞防范策略研究
2021-03-15陈军章
安阳工学院学报 2021年2期
关键词:检测
陈军章
(许昌信息工程技术研究中心,许昌职业技术学院,河南 许昌 461000)
1 文件上传漏洞概述
1.1 文件上传漏洞简介
文件上传是WEB开发中一项基本的功能,是指将本地文档、视频、音频、图片等文件上传到服务器上,以便自己或其他用户下载或浏览的过程,如论坛发图片、发微信朋友圈、发微博等都用到了上传功能[1]。
文件上传漏洞是指程序员在WEB应用中利用客户端上传功能控制、检测、处理的不足,通过向WEB服务器上传特定的可执行文件(如木马、Web-Shell、病毒、恶意脚本等)以达到获取关键数据操控主机的目的。
1.2 文件上传漏洞的危害
WEB应用开发人员在实现文件上传功能过程中,如果没有对文件格式、后缀严格校验,WEB中存在文件上传漏洞,攻击者可能利用此漏洞直接上传病毒、木马、钓鱼图片、包含了脚本的图片、恶意脚本文件、WebShell等,再通过访问这些恶意的脚本中的恶意代码,最终可能会导致用户信息泄露,被钓鱼、欺诈,甚至使攻击者可以直接上传WebShell到服务器,进而得到自己想要的信息和权限,最终达到对数据库执行、服务器文件管理、服务器命令执行等恶意操作,甚至完全控制服务器系统,在服务器系统中为所欲为。
2 文件上传漏洞检测技术分析
目前,针对文件上传漏洞WEB开发和服务,管理人员也加入了文件上传检测机制,大致有客户端脚本检测、服务器端文件扩展名检测、服务器端内容检测、服务端Content-Type类型检测、服务端path参数检测等[2,3]。
2.1 客户端脚本检测
这类检测通常是在上传页面里添加特定的检测上传文件扩展名的代码,通过判断扩展名是否合法,从客户端检测控制上传文件的安全性[4,5]。……
登录APP查看全文
