上海网站建设公司上海网站建设公司

该如何查找网站存在的文件上传漏洞?

查看次数:995 2020-06-11

在日常对客户网站进行渗透测试服务的时候,我们经常遇到客户网站,app存在文件上传功能,程序员在设计开发代码的过程中都会对上传的文件类型,格式,后缀名做安全效验与过滤判断。在对文件上传漏洞进行测试的时候,往往发现的网站漏洞都是由于服务器的环境漏洞导致的,像IIS,apache,nginx环境,都存在着可以导致任意文件上传的漏洞。

关于导致文件上传漏洞的产生以及测试,我们来详细的分析一下:

IIS解析漏洞导致的任意文件上传

首先比较常见的是客户网站使用的IIS环境来搭建的,一般是IIS+PHP+Mysql数据库组合,或者IIS+aspx+sql2005数据库,IIS存在解析漏洞,当创建文件名为.php的时候,在这个目录下的所有文件,或者代码,都会以PHP脚本的权限去运行,比如其中一个客户网站,可以将上传的目录改为1.php,那么我们上传的jpg文件到这个目录下,访问的网址是域名/1.php/1.jpg从浏览器里访问这个地址,就会是php脚本的权限运行。当上传网站木马webshell过去,就会直接拿到网站的管理权限。存在IIS解析漏洞的版本是5.0-6.0版本。

nginx解析漏洞导致的任意文件上传

nginx是静态访问,以及大并发,能够承载多人访问,目前很多网站都在使用的一种服务器环境,简单来讲就是HTTP访问的代理,高速稳定,深受很多网站运营者的喜欢,在nginx最低版本中存在解析漏洞,可以导致运行PHP脚本文件,漏洞产生的原因是由于php.ini配置文件与nginx配合解析的时候,将默认的后缀名认为是最重的文件名,导致可以修改后缀名来执行PHP文件。我们在渗透测试中发现客户网站开启nginx以及fast-cgi模式后,就会很容易的上传网站木马到网站目录中,我们将jpg图片文件插入一句话木马代码,并上传到网站的图片目录中。

我们在访问这个图片的时候,直接在后面输入/1.php,就会导致图片文件以php脚本权限来运行了。如下图所示:

apache解析漏洞导致的任意文件上传

apache也是目前使用较多的一个服务器环境,尤其php网站使用的较多,因为稳定,快速,易于PHP访问,可以将第三方的一些开发语言编译到网站中,apache也是存在漏洞的,尤其在apache1.0-2.0版本中,后缀名判断这里没有做详细的规定,导致可以绕过apache安全机制,上传恶意的文件名。默认是允许多个后缀名进行解析的,如果命名的后缀名不被apache认可解析,就会向前寻找后缀名,直到后缀名是apache认可的,就会直接解析成功。 该文件上传漏洞使用的条件是需要开启module模式,不是这个模式的上传不了。我们在对客户网站进行渗透测试的时候,首先会改后缀名为apache不认可的,然后POST上传过去,直接运行php脚本。如下图所示:

总的来说导致任意文件上传漏洞的发生也存在于服务器环境中,那么在渗透测试过程中该如何的修复漏洞呢?将IIS版本升级到7.0以上,Nginx版本也升级到最新版本,包括apache版本升级到2.4以上,在上传功能代码里对其进行文件格式的判断,限制目录的创建,可杜绝以上的问题的发生。


【声明:信息来自网络,如有侵权,联系既删。】
推荐新闻

如何检查网站是否被搜索引擎惩罚?

2026-05-04

可以按 “快速信号→工具确诊→深度排查→确认惩罚类型” 四步来查,下面每一步都给你可直接照做的操作。

避坑清单动态优化执行清单的效果复盘标准的判定规则是什么?

2026-05-04

避坑清单动态优化执行清单的效果复盘标准,核心判定规则围绕 “量化指标达标情况” 划分等级,明确各等级处理要求,确保判定客观、闭环,具体

网站优化中遇到的问题该怎么处理

2026-05-04

网站优化是一个持续的过程,涉及技术、内容和用户体验等多个层面。1、网站的什么结构才算好? 答:条理清楚的树形结构。

网站建造-怎么保持网站排名的长时间安稳

2026-05-04

要维持网站排名的长期稳定,核心在于 从“取巧迎合”转向“价值深耕”。有句话叫做打江山容易守江山难,网站排名做到主页了并没有什么值得骄傲

高客单价产品如何运营好小红书闭环电商?

2026-05-04

高客单价产品在小红书做闭环电商,核心差异在于经营逻辑的转变:不再追求流量变现,而是深度经营用户的全周期价值。小红书正成为高客单

品牌网站建设和普通企业网站建设有何关系

2025-10-03

品牌网站建设和普通企业网站建设在基础的慨念上基本属于同一类型称呼,在建站的方法上也是如出一辙,但是在网站建设成功后的效果以及效益上却迥

返回顶部

TOP

QQ客服

QQ客服

上海网站制作公司:电话:021-67637587

021-67637587

开杰做网站
上海网站设计公司 上海网站设计公司

Are you ready?


您准备好了吗?我们时刻准备就绪!

我们专注:网站策划设计、网络多媒体传播、网站优化及网站营销、品牌策略与设计
主营业务:网站建设、企业邮箱、网站优化、域名注册、虚拟空间

期待您与我们联系!您的咨询,是对我们极大的鼓励和支持,也是我们共赢美好未来的开始! 更感谢您对我们的关注与信赖……

您也可通过下列途径与我们取得联系:

电 话: 021-67637587,13817759102 (微信同号)

电 话: 15900942493 (微信同号)

QQ: 632248744 , 273657225

邮 箱: service@kj021.com

地 址: 上海市松江区人民北路326号

地 址: 上海市闵行区(莘庄)友情路50弄15号

上海网站建设
上海网站建设

华体会体育(中国)HTH·官方网站

电话:021-67637587 15900942493(微信同号)

地址:上海市闵行区(莘庄)友情路50弄15号

地址:上海市松江区人民北路326号

华体会体育(中国)HTH·官方网站 上海网站建设 电话:021-67637587

地址:上海市松江区人民北路326号

地址:上海市闵行区(莘庄)友情路50弄15号

沪公网安备 沪公网安备 31011702001626号 沪ICP备12017671号-4

华体会体育(中国)HTH·官方网站松江分部

电话:021-67637587 15900942493

地址:上海市松江区人民北路326号

上海网站设计公司