Bảo mật - Bảo mật ứng dụng web
- quaivatit
- March 16, 2012
- Bảo mật - Bảo mật ứng dụng web
- 2,639 views
Phân tích lổ hỏng upload file và cách phòng chống (P1)
Trong phần này, mình sẽ đề cập tới vấn đề upload file, 1 phần không thể thiếu trong website động - Đây là lổi từ nhà lập trình,
Nếu trong website cho phép upload file, mà lại không kiểm tra phần mở rộng hoặc kiểm tra quá sơ sài thì hacker up bất cứ cái gì họ muốn lên website. (Cụ thể hơn, họ sẽ up SHELL để điều khiển website)
Vấn đề mong muốn upload file hình (jpg, gif, png, jpeg) lên website
1. Upfile không thông qua 1 cơ chế kiểm tra nào
Điều này quả thật quá nguy hiểm phải không các bạn, nếu mình là hacker, gặp tình huống này quá tuyệt rồi còn gì? up shell thôi. hehe
2. Kiểm tra phần mở rộng ở phía client (Sử dụng Javascript hoặc VBScript)
Hacker sẽ làm gì khi gặp tình huống này? Họ có nhiều cách lắm các bạn.
-- Cách đơn giản, họ lưu file này về máy họ, xóa bỏ thuộc tính onsubmit trong form và thêm đầy đủ url trong action thế là họ up shell thoải mái mà không bị cản trở gì.
--Nếu server cấm referrer thì .... họ ... tắt thực thi script trên browser là xong. hehe..
Công ty thiết kế website, lập trình phần mềm NEVICOM
Bài viết khác:
- Mã nguồn wordpress bị hacker tấn công và cách khắc phục
23/04/2013
- Hướng dẫn cấu hình DNS để có thể yên tâm lướt web an toàn
23/04/2013
- Bảo mật gmail, tạo mật khẩu 2 cho gmail như thế nào?
02/11/2012
- Cách bảo vệ tài khoản Gmail của bạn tốt nhất.
02/11/2012
- Bảo mật email, những điều cần làm
01/11/2012
- Bảo mật webite: cần tuân theo quy tắc như thế nào?
01/11/2012
- Bảo mật dữ liệu theo tiêu chuẩn quân đội Mỹ - mã hóa dữ liệu chống hacker
31/08/2012
- Ebook hack iPhone, iPad không chính thức - món đồ nghề dành cho hacker
07/08/2012
- Những điều cần lưu ý khi đặt mật khẩu cho tài khoản email của bạn
07/08/2012
- Cách kiểm tra mật khẩu Yahoo, Gmail có bị lộ hay không
07/08/2012
- Website 5giay.vn bị hacker làm thịt rồi - bị chèn virus?!
04/06/2012
- Bảo mật dữ liệu cho website PHP sử dụng Share host linux
12/05/2012
- Bảo mật ứng dụng Web: kiểm tra sự thâm nhập của hacker vào mã nguồn website 1 cách tự động
20/04/2012
- Bảo mật cho ứng dụng web, làm website, thiết kế website phải bảo mật từ đâu?
20/04/2012
- Nhận diện link an toàn trước khi nhấn chuột! Một cách bảo vệ máy tính của bạn tránh virus
20/04/2012
Bình luận