文件上传漏洞防范手段(网络安全之对文件上传的思考)
文件上传漏洞防范手段(网络安全之对文件上传的思考)
2024-06-30 10:19:12  作者:武则天  网址:https://m.xinb2b.cn/sport/vmg514542.html

在web渗透中,最简单直接的方式就是文件上传但是不做任何检测,直接getshell的现在已经很少了.我在平时的授权测试中,遇到的大多数都是对上传的文件内容,格式等检测的比较多的,我来为大家科普一下关于文件上传漏洞防范手段?下面希望有你要的答案,我们一起来看看吧!

文件上传漏洞防范手段(网络安全之对文件上传的思考)

文件上传漏洞防范手段

在web渗透中,最简单直接的方式就是文件上传。但是不做任何检测,直接getshell的现在已经很少了.我在平时的授权测试中,遇到的大多数都是对上传的文件内容,格式等检测的比较多的

按前端到后端绕过顺序分为:前端js检验、代码防护检测(比如waf)、服务端检测

一、文件上传安全配置

二、绕过服务端的代码检测

服务端的代码常检测request包中的三个点:

1)MIME类型

2)文件后缀

3)文件内容

理论上请求包的任何参数都可以作为检测点,但是对于文件上传功能来说,用户提交的请求包中这三个

地方,是辨别是否为恶意文件的重要的三个点,服务端检测基本都是检测这三个地方

1)MIME类型检测

代码中只校验了http头中的MIME类型。

request包中content-type字段改为image/jpeg)

这个逻辑适用于很多情况,这也是安全的基础:不信任任何客户端提交的数据。

2)文件后缀检测

文件名后缀检测分两种情况:白名单和黑名单。

绕过白名单或黑名单有诸多姿势:“服务器解析漏洞” 、 “文件命名规则”、“截断”、“长度

截断”、“条件竞争”、“双文件上传”、“可解析后缀”、“.htacees和user.ini”、“误用函数”

等等。

1、服务器解析漏洞

1.1、apache解析漏洞

对于Apache服务器来说,哪些后缀可以被解析是由什么决定呢?

apache中有一个关于php的默认配置文件,其中用正则指定了哪些后缀使用哪些解析器。

apache解析一个特点,解析文件时是从右往左判断,遇到不认识的后缀时,就跳过,于是就有了类似于

“.php.123”这种绕过方式。大多情况下,我们遇到apache解析漏洞的是配置错误导致的

1.2、nginx和iis7.5/7.0解析漏洞

此解析漏洞其实是php的配置错误导致。

php为了支持path info模式创造了fix_pathinfo这个选项,当它被打开时,fpm就会判断请求的文件是

否存在,如果不存在就去掉最后一个\开始的内容,再次查看文件是否存在,不存在再去掉从\开的内容

,循环往复。所以当请求http://192.168.1.100/admin/upload/shell.jpg/.php这么个文件时,fpm会

把/.php去掉把shell.jpg当作php执行。

后来出现了seccurity.limit_extensions选项,这个选项默认配置.php文件才能被fpm执行。

利用条件:

1、fast-cgi模式运行

2、Fix_pathinfo为1 (默认为1)

3、seccurity.limit_extensions选项允许(默认只解析.php)

1.3、iis5.x- iis6.x解析漏洞

使用iis5--iis6的基本都是Windows server 2003这种老服务器了。

这种老服务器默认一般只解析asp。

这个解析漏洞很简单,就两条:

1、以*.asp命名的文件夹下所有文件都以asp文件执行

2、.asp;.jpg这种形式的命名方式会自动会忽略掉;后的内容。

2、文件命名规则

2.1、windows命名规则

1、文件名长度最大为255个英文字符。(或者是127个中文字符 1个英文字符)

2、全路径最大长度最大为260个字符。

3、访问文件不区分大小写(部分应用程序使用时除外),显示文件时有大小写。

4、开头不能使用空格,其他地方可以。

5、文件名不能包含:< > | / \ * ? :

2.2、linux命名规则

1、文件名最大长度为255

2、全路径长度最大为4096(16级最大文件长度)

3、区分大小写

4、除“/”之外所有字符都可以使用

5、linux不以文件扩展名区分文件类型,对linux来说一切皆文件。

linux下通过命名规则绕过的话,可以尝试 \ 或者 && ; 等命令分割符号绕过

3、00截断

00截断常见的有、0x00等,他们都是表示ascii字符表中的保留字符chr(0)。

不管表示编码方式有啥区别,只要能让服务器正确解析为chr(0)就行。

00截断的原理:chr(0)表示结束。

限制条件:

小于php5.3.4 小于jdk1.7.0_40

未过滤chr(0),例如magicquoesgpc为off

4、长度截断

当文件名的长度超过系统允许的最大长度时,会将超出部分进行截断。

(部分系统不会进行截断,无法创建)

测试中可以使用二分法,不断尝试最大长度,然后进行截断。

5、条件竞争上传

当代码中的逻辑是先保存上传的文件,然后再判断上传文件是否合法时,便存在时间竞争条件漏洞。

首先写个生成马儿的马儿。

上传马儿,同时使用burpsuit不断请求马儿,或者写个脚本跑,

6、双文件上传

当代码中只对一处文件名做校验时,便存在双上传的漏洞。

使用burpsuit抓包改包或者F12修改前端代码都可以。

7、可解析后缀

不常见的可解析后缀:

1、ph(p[1-7]?|t(ml)?) ,shtml,pwml

2、asa ,asax, cer, cdx ,aspx,ascx,ashx,asmx,asp,

3、jspx,jspf,jspa,jsw,jsv,jtml

8、.htacces和user.ini

利用方式差不多,都是先上传配置文件,然后上传图片马之类的。

唯一不同是,user.ini是把图片内容附加在php脚本前面或者后面,类似于require()函数;

.htaccess是把图片内容用php来解析。

9、误用函数

empty()、isset()、strpos()、rename()、iconv()、copy()

3)文件内容检测

1、图片马

一般情况下检测文件相关信息、文件渲染都可以通过制作的图片马进行绕过。

文件渲染顾名思义,就是对上传的文件进行加载渲染,例如加载图片检测是否能正常使用。

绕过方式:burpsuit改包 或者 copy 1.jpg /b 2.php /a 3.jpg 生成图片马

2、二次渲染

二次渲染就不好过了,因为它会把图片中多余的语句去除,包括你的代码。

关于怎么制作过二次渲染的图片马,建议直接用别人做好的图片马

  • 家用净水器安全解决方法(保障家里用水安全)
  • 2024-07-01保障家里用水安全健康饮水是人们普遍关注的问题,虽然现在人们所使用的自来水会经过多层过滤和消毒,不过在运输的过程中仍然可能会经受二次污染,所以如果想要保证家里饮用水安全,净水器是个不错的选择那么净水器怎么选?下面就为大。
  • 劳力士全部价格表(劳力士手表最便宜的多少钱)
  • 2024-07-01劳力士手表最便宜的多少钱劳力士是手表中当之无愧的王者,拥有一块劳力士手表更是一种身份的象征与代表,然而劳力士手表的价格也像它的地位一样相对较高,有很多人应该都很好奇劳力士最便宜的表是多少钱,最便宜的大概在4万左右,今天就跟着。
  • 职场称呼正确和错误示范(被列为职场三大)
  • 2024-07-01被列为职场三大要要到毕业季,很多稚嫩的应届毕业生加入职场小白队伍,尤其是对职场前辈的称呼,叫“姐”是对的,叫“姐姐”就翻脸,职场称呼,套路太深!明明是尊称,为何不受待见?我们一起来看看吧!文/小道职场禁词1:“姐姐。
  • 移动互联网最大创新亮点(移动互联网助力数字化转型)
  • 2024-07-01移动互联网助力数字化转型来源:人民网原创稿圆桌对话:“十四五”开局移动互联助力数字化转型人民网张若涵摄人民网北京7月1日电(记者赵竹青)6月29日,人民网主办、人民网研究院承办的2022移动互联网蓝皮书发布会在人民日报社新媒。
  • 注册域名后如何建立网站(网站域名注册基本流程-看完秒懂)
  • 2024-07-01网站域名注册基本流程-看完秒懂  优信网站建设:网站域名注册基本流程-看完秒懂!  在建网站前我们需要一个域名,域名是什么?其实就是访问网站的一个地址,那么你知道网站域名注册基本流程是什么吗?优信网站建设小编给大家相信介绍一下,看。
  • 关于压力的作文(怎么写关于压力的作文)
  • 2024-07-01怎么写关于压力的作文压力正文人的心里,难免不会有压力不管压力或大或小,都会让人感到压抑有的人的压力来自于外界;有些人的压力来自于自己;有些人则是两者兼备有人说,有压力才有动力,没有压力的人无法成功是啊!人的潜能是很大的,。
  • 快速腌咸鹅蛋方法如下(传统土方法腌鹅蛋)
  • 2024-07-01传统土方法腌鹅蛋母亲家的大鹅真的很给力,每天下好几个大大的鹅蛋母亲父亲岁数大了,一下子也吃不了那么多于是,我就经常拿回来吃自己家的大鹅蛋,一点异味没有,一点也不腥煎、炒、炖、炸、煮,做蛋糕面包都很不错我记得一个湖南的。
  • 卧室重新做榻榻米(拆掉次卧做的榻榻米)
  • 2024-07-01拆掉次卧做的榻榻米可能很多家庭的次卧,都和我妈家一样,想着平时没人睡,不如多做点柜子放东西做个连着柜子的“榻榻米”,放上垫子可以睡觉,打开垫子、床里面可以放东西哦,中间还有个可以升起来的小桌子,想着能当茶室呢!五年不到。
  • 黑枸杞和红枸杞哪个的功效好(养生必知黑枸杞与红枸杞的区别)
  • 2024-07-01养生必知黑枸杞与红枸杞的区别黑枸杞,属于茄科枸杞属黑果枸杞味甘、性平,富含蛋白质、枸杞多糖、氨基酸、维生素、矿物质、微量元素等多种营养成分还含有丰富的黑果色素——天然原花青素(红果枸杞不含),其opc含量超过蓝莓,是迄今为止,发。
  • visa香草卡低价 Visa发布非凡食客美食平台
  • 2024-07-01visa香草卡低价 Visa发布非凡食客美食平台春色渐浓,绿意渐深而在刚刚过去的一周那个原本平淡的周五,3月22日上午,今年劳动节放假安排从往常的调3天调整为5月1日至4日,共4天,那颗想要出行的心忽然又活了过来——想出门,想旅行,想在全世界吃吃吃。
  • 松肉的做法(怎样做松肉)
  • 2024-07-01怎样做松肉羊肋肉250克,辅料:油皮100克,调料:八角2克,姜3克,酱油35克,鸡蛋50克,淀粉(豌豆)25克,小麦面粉40克,盐3克,料酒12克,味精1克,香油8克,植物油50克将淀粉加水适量调匀成水淀粉约。