Trong phần này, mình sẽ đề cập tới vấn đề upload file, 1 phần không thể thiếu trong website động - Đây là lổi từ nhà lập trình,
Nếu trong website cho phép upload file, mà lại không kiểm tra phần mở rộng hoặc kiểm tra quá sơ sài thì hacker up bất cứ cái gì họ muốn lên website. (Cụ thể hơn, họ sẽ up SHELL để điều khiển website)
Vấn đề mong muốn upload file hình (jpg, gif, png, jpeg) lên website
1. Upfile không thông qua 1 cơ chế kiểm tra nào
Điều này quả thật quá nguy hiểm phải không các bạn, nếu mình là hacker, gặp tình huống này quá tuyệt rồi còn gì? up shell thôi. hehe
2. Kiểm tra phần mở rộng ở phía client (Sử dụng Javascript hoặc VBScript)
Hacker sẽ làm gì khi gặp tình huống này? Họ có nhiều cách lắm các bạn.
-- Cách đơn giản, họ lưu file này về máy họ, xóa bỏ thuộc tính onsubmit trong form và thêm đầy đủ url trongaction thế là họ up shell thoải mái mà không bị cản trở gì.--Nếu server cấm referrer thì .... họ ... tắt thực thi script trên browser là xong. hehe..
Comments[ 0 ]
Đăng nhận xét