文件上传验证

文件上传的攻击方式

一、JS检测绕过

1、使用浏览器插件,删除检测文件后缀的js代码,然后上传文件即可绕过

2、先把需要上传的文件后缀改成允许上传的格式,通过js校验,抓包把后缀名改为可执行文件的后缀上传实现绕过

 

二、文件后缀绕过

Apache的解析顺序是从右到左解析文件后缀的,如果最右侧的扩展名不可识别,继续往左判断,直到遇到可以解析的扩展名为止。

比如:xxx.xls.xxx.xxx.xxx 因为后缀xxx不可以解析,所以向左解析后缀,最后解析出来是一个Excel表格

看道哥那本书上写的是在1.x,2.x版本下有这个解析问题,现在使用的都是6,7甚至更高版本

 

三、文件类型绕过

如果服务器代码是通过Content-Type的值来判断文件的类型,那么就存在被绕过的可能。

Content-Type的值是客户端传递的,是可以任意修改的。

 

四、文件截断绕过

%00代表结束符,有可能会把后边的字符删掉。

http://www.xxx.xom/jieshu=111

把111改为 1.php%00a.jpg,文件被保存到服务器时,%00会把“a.jpg”截断,保存到服务器的是1.php

 

五、竞争条件攻击

一些网站是先允许上传任意文件,然后检查上传文件是否包含特殊脚本,如果有则删除文件。这就存在上传和检验的时间差问题。

可以事先写好 一句话,还没校验完成程序读取来内容就直接给我返回。

 

六、文件内容绕过

前256个字节是合规的,在后边加上可攻击脚本

 

修复方案

1、文件上传的目录设置为不可执行,去掉x

2、判断文件类型,建议使用白名单的形式,对于图片的处理可以使用压缩函数或者resize函数,处理图片的同时破坏图片中可能包含的html代码

3、使用随机数改写文件名和文件路径

4、单独设置文件服务器域名(如果有条件),由于浏览器的同源策略一系列客户端攻击将失效。

 

  

转载于:https://www.cnblogs.com/hanxiaobei/p/9479402.html

Joi 是一个 Node.js 模块,用于验证 JavaScript 对象的结构。它提供了一组易于使用的功能来构建强大的验证规则。要实现文件上传验证,可以使用 Joi 的 `file()` 方法来定义文件上传验证规则。 以下是一个示例代码,演示如何使用 Joi 来验证文件上传: ```javascript const Joi = require('joi'); // 定义文件上传验证规则 const fileValidationSchema = Joi.object({ file: Joi.object({ name: Joi.string().required(), size: Joi.number().max(1000000).required(), mimetype: Joi.string().valid('image/png', 'image/jpeg', 'image/jpg').required() }).required() }); // 处理文件上传请求 app.post('/upload', (req, res) => { // 验证上传的文件是否符合规则 const { error } = fileValidationSchema.validate(req.files); if (error) { // 如果文件不符合规则,返回错误信息 res.status(400).send(error.details[0].message); } else { // 如果文件符合规则,上传文件 // ... } }); ``` 以上代码中,`fileValidationSchema` 定义了文件上传验证规则。在 `fileValidationSchema` 中,我们定义了 `file` 对象,包含了文件的名称、大小和 MIME 类型。我们使用 `required()` 方法来指定这些属性是必需的,并使用 `max()` 和 `valid()` 方法来限制文件的大小和 MIME 类型。 在处理文件上传请求时,我们使用 `validate()` 方法来验证上传的文件是否符合规则。如果文件不符合规则,我们返回错误信息;否则,我们将文件上传到服务器。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值