筆記|文件上傳漏洞(文件繞過(guò))

這是一篇網(wǎng)絡(luò)安全小白寫(xiě)的筆記。

目錄

0 文件上傳漏洞概述

1 利用文件名及文件類型名類漏洞
1.1 javascript檢測(cè)擴(kuò)展名繞過(guò)漏洞
1.2 0x00特殊字符截?cái)嗦┒?br> 1.3 IIS和Windows系統(tǒng)下的“;”截?cái)嘧址抖?br> 1.4FCKEditor為典型的黑名單式文件檢測(cè)漏洞

2 利用文件內(nèi)容類漏洞
2.1 文件頭檢測(cè)漏洞

3 利用系統(tǒng)漏洞
3.1 Apache從后往前解析特性
3.2 IIS 6文件夾拓展名漏洞

0 文件上傳漏洞

上傳漏洞是利用文件上傳漏洞把腳本文件上傳到服務(wù)器书蚪。

1 利用文件名類漏洞

1.1 javascript檢測(cè)擴(kuò)展名繞過(guò)漏洞

檢測(cè)原理 通過(guò)js代碼檢測(cè)文件文件類型

function check(){
        var filename=document.getElementById("file");
        var str=filename.value.split(".");
        var ext=str[str.length-1];
        if(ext=='jpg'||ext=='png'||ext=='jpeg'||ext=='gif'){
            return true;
        }else{
            alert("這不是圖片损俭!")
            return false;
        }
        return false;

在表單中使用onsumbit=check();調(diào)用js函數(shù)來(lái)檢查上傳文件的擴(kuò)展名够傍。
漏洞原理 利用瀏覽器修改腳本疹吃,破壞檢測(cè)即可册倒。

1.2 0x00特殊字符截?cái)嗦┒?/h3>

漏洞原理 在C語(yǔ)言呆万、PHP等語(yǔ)言中商源,0x00被認(rèn)為是終止符,可構(gòu)造文件名為xxx.php[\0].jpg,[\0]為16進(jìn)制的0x00字符谋减,由于[\0]0x00)是截?cái)嘧址党梗募麜?huì)變成xxx.php

1.3 IIS和Windows系統(tǒng)下的“;”截?cái)嘧址┒?/h3>

漏洞原理 在IIS和Windows環(huán)境下出爹,截?cái)嘧址?code>;”與0x00類似庄吼。可構(gòu)造aaa.asp;bbb.jpg严就。IIS 6將執(zhí)行aaa.asp总寻。

1.4 FCKEditor為典型的黑名單式文件檢測(cè)漏洞

漏洞原理 黑名單式的限制文件上傳,代碼如下:

$Config ['AllowedExtensions'] ['File'] = array();//允許上傳的類型
$Config ['DeniedExtensions'] ['File'] = array('php','php3','php5','phtml','asp','aspx','ascx','jsp','cfm','cfc','pl','bat','exe','dll','reg','cgi');//禁止上傳的類型

漏洞防止 如果不必要梢为,可以刪除上傳代碼渐行。

2 利用文件內(nèi)容類漏洞

2.1 文件頭檢測(cè)漏洞

漏洞原理 判斷文件頭內(nèi)容是否符合要求,

幾個(gè)常見(jiàn)的文件頭對(duì)應(yīng)關(guān)系:
(1) .JPEG铸董、.JPE祟印、.JPG:"JPGGraphic File";
(2) .gif:"GIF 89A";
(3) .zip:"Zip Compressed";
(4) .doc.xls袒炉、.xlt旁理、.ppt.apr:"MS Compound Document v1 or Lotus Approach APRfile";

3 利用系統(tǒng)漏洞

3.1 Apache從后往前解析特性

漏洞原理 Apache 1.x我磁、2.x中對(duì)文件解析有如下特性:
(1)從后往前解析孽文,直至一個(gè)可識(shí)別文件類型為止驻襟;
(2)可識(shí)別類型定義在mime.types文件中。
可構(gòu)造xxx.php.rar來(lái)繞過(guò)芋哭。

3.2 IIS 6文件夾拓展名漏洞

漏洞原理 IIS 6曾經(jīng)出過(guò)的漏洞沉衣,處理文件父文件夾如為*.asp,則本文件按ASP格式解析。例如:****/aaa.asp/bbb.jpg减牺,bbb.jpg將按asp文件解析豌习。

參考資料
[01]上傳漏洞總結(jié)
[02]米斯特白帽培訓(xùn)講義 漏洞篇 文件上傳
[03]Web應(yīng)用安全(麥子學(xué)院)|文件上傳漏洞
[04]Web應(yīng)用安全(麥子學(xué)院)|文件上傳另一種方式
[05]Web應(yīng)用安全(麥子學(xué)院)|文件上傳漏洞之繞過(guò)方式
[06]Web應(yīng)用安全(麥子學(xué)院)|文件上傳漏洞防御
[07]閑話文件上傳漏洞
[08]文件上傳漏洞(繞過(guò)姿勢(shì))
[09]吳翰清.白帽子講Web安全 [M].北京:高等教育出版社,2012.3 . 180-191

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市拔疚,隨后出現(xiàn)的幾起案子肥隆,更是在濱河造成了極大的恐慌,老刑警劉巖稚失,帶你破解...
    沈念sama閱讀 218,284評(píng)論 6 506
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件栋艳,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡句各,警方通過(guò)查閱死者的電腦和手機(jī)吸占,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,115評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)凿宾,“玉大人矾屯,你說(shuō)我怎么就攤上這事〕鹾瘢” “怎么了件蚕?”我有些...
    開(kāi)封第一講書(shū)人閱讀 164,614評(píng)論 0 354
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)产禾。 經(jīng)常有香客問(wèn)我骤坐,道長(zhǎng),這世上最難降的妖魔是什么下愈? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 58,671評(píng)論 1 293
  • 正文 為了忘掉前任,我火速辦了婚禮蕾久,結(jié)果婚禮上势似,老公的妹妹穿的比我還像新娘。我一直安慰自己僧著,他們只是感情好履因,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,699評(píng)論 6 392
  • 文/花漫 我一把揭開(kāi)白布。 她就那樣靜靜地躺著盹愚,像睡著了一般栅迄。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上皆怕,一...
    開(kāi)封第一講書(shū)人閱讀 51,562評(píng)論 1 305
  • 那天毅舆,我揣著相機(jī)與錄音西篓,去河邊找鬼。 笑死憋活,一個(gè)胖子當(dāng)著我的面吹牛岂津,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播悦即,決...
    沈念sama閱讀 40,309評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼吮成,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來(lái)了辜梳?” 一聲冷哼從身側(cè)響起粱甫,我...
    開(kāi)封第一講書(shū)人閱讀 39,223評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎作瞄,沒(méi)想到半個(gè)月后茶宵,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,668評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡粉洼,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,859評(píng)論 3 336
  • 正文 我和宋清朗相戀三年节预,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片属韧。...
    茶點(diǎn)故事閱讀 39,981評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡安拟,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出宵喂,到底是詐尸還是另有隱情糠赦,我是刑警寧澤,帶...
    沈念sama閱讀 35,705評(píng)論 5 347
  • 正文 年R本政府宣布锅棕,位于F島的核電站拙泽,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏裸燎。R本人自食惡果不足惜顾瞻,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,310評(píng)論 3 330
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望德绿。 院中可真熱鬧荷荤,春花似錦、人聲如沸移稳。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 31,904評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)个粱。三九已至古毛,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間都许,已是汗流浹背稻薇。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 33,023評(píng)論 1 270
  • 我被黑心中介騙來(lái)泰國(guó)打工嫂冻, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人颖低。 一個(gè)月前我還...
    沈念sama閱讀 48,146評(píng)論 3 370
  • 正文 我出身青樓絮吵,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親忱屑。 傳聞我的和親對(duì)象是個(gè)殘疾皇子蹬敲,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,933評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容

  • 文件上傳漏洞是指用戶上傳了一個(gè)可執(zhí)行的腳本文件,并通過(guò)此腳本文件獲得了執(zhí)行服務(wù)器端命令的能力莺戒。這種攻擊方式是最為直...
    付出從未后悔閱讀 1,146評(píng)論 0 4
  • 文件上傳漏洞: 1.本地驗(yàn)證 本地驗(yàn)證:客戶端本地通過(guò)前臺(tái)JS腳本進(jìn)行檢測(cè)伴嗡。 原理: 當(dāng)用戶在客戶端選擇文件點(diǎn)擊上...
    xaviershun閱讀 1,348評(píng)論 0 1
  • 一套實(shí)用的滲透測(cè)試崗位面試題,你會(huì)嗎从铲? 1.拿到一個(gè)待檢測(cè)的站瘪校,你覺(jué)得應(yīng)該先做什么? 收集信息 whois名段、網(wǎng)站源...
    g0閱讀 4,833評(píng)論 0 9
  • 蝶水月秋千閱讀 189評(píng)論 0 0
  • 我是一碗蛋炒飯阱扬,很家常,卻很溫暖伸辟。 很餓的時(shí)候麻惶,隨手打個(gè)雞蛋,切些火腿信夫,加點(diǎn)香蔥窃蹋,如果有玉米和青豆那再好不過(guò)。頂多...
    Ana2閱讀 412評(píng)論 0 0