码迷,mamicode.com
首页 > Web开发 > 详细

文件上传XSS引发的安全问题

时间:2019-04-26 19:33:00      阅读:285      评论:0      收藏:0      [点我收藏+]

标签:class   文件上传   文件   ima   xss   测试   one   err   .com   

  文件上传xss,一般都是上传html文件导致存储或者反射xss

  一般后缀是html,之前疏忽了,没怎么考虑文件上传xss

  如果没有 验证文件内容,却验证了后缀的情况下,使用:

  htm后缀:

  测试代码:

   

<html>
    <body>

    <img src=1 onerror=alert(1)>
    </body>
</html>

  首先尝试:htm执行:

  技术图片

 

然后是ht空格m后缀:

技术图片

 

  技术图片

 

如果改成其他非jpg/jpeg/png格式,改成其他任意后缀会怎么样?

  技术图片

 

改成jpgx

技术图片

适用于过滤后缀时采用此方法,如果验证了图片尝试添加:Gif89a

测试web应用服务器:tomcat和apache

文件上传XSS引发的安全问题

标签:class   文件上传   文件   ima   xss   测试   one   err   .com   

原文地址:https://www.cnblogs.com/piaomiaohongchen/p/10776110.html

(0)
(0)
   
举报
评论 一句话评论(0
登录后才能评论!
© 2014 mamicode.com 版权所有  联系我们:gaon5@hotmail.com
迷上了代码!