网站如何防范“上传漏洞”入侵

如题所述

90%的具有上传页面的网站,都存在上传漏洞。本文将介绍常见的上传漏洞及其防范技巧。一、能直接上传asp文件的漏洞如果网站有上传页面,就要警惕直接上传asp文件漏洞。例如去年流行的动网5.0/6.0论坛,就有个upfile.asp上传页面,该页面对上传文件扩展名过滤不严,导致黑客能直接上传asp文件,因此黑客只要打开upfile.asp页,直接上传,asp木马即可拿到webshell、拥有网站的管理员控制权。除此之外,目前已发现的上传漏洞,还有动感购物商城、动力上传漏洞、乔客上传漏洞等,只要运行明小子Domain3.5,点击综合上传,即可看到这些著名的上传漏洞。像明小子这样的上传漏洞利用工具如今还有很多,例如上传漏洞程序4in1、动易2005上传漏洞利用工具、雷池新闻系统上传漏洞利用工具、MSSQL上传漏洞利用工具等等,使用此类工具,只需填写上传页面网址和Cookies,即可成功入侵网站。【防范方法】:为了防范此类漏洞,建议网站采用最新版(例如动网7.1以上版本)程序建站,因为最新版程序一般都没有直接上传漏洞,当然删除有漏洞的上传页面,将会最安全,这样黑客再也不可能利用上传漏洞入侵了!如果不能删除上传页面,为了防范入侵,建议在上传程序中添加安全代码,禁止上传asp\asa\js\exe\com等类文件,这需要管理者能看懂asp程序。二、00上传漏洞目前网上流行的所有无组件上传类都存在此类漏洞即黑客利用抓包嗅探、ULTRAEDIT和网络军刀等工具伪造IP包,突破服务器端对上传文件名、路径的判断,巧妙上传ASP、ASA、CGI、CDX、CER、ASPX类型的木马。例如黑客上传了一个木马文件(xiaomm.asp空格.jpg),由于上传程序不能正确判断含有十六进制00的文件名或路径,于是就出现了漏洞,当上传程序接收到xiaomm.asp空格.jpg文件名数据时,一旦发现xiaomm.asp后面还有空格(十六进制的00),它就不会再读下去,于是上传的文件在服务器上就会被保存成xiaomm.asp,因此上传木马就成功了!【防范方法】:最安全的防范办法就是删除上传页面。三、图片木马上传漏洞有的网站(例如动网7.1SP1博客功能),其后台管理中可以恢复/备份数据库,这会被黑客用来进行图片木马入侵。图片木马入侵过程如下:首先将本地木马(例如F:\labxw\xiaomm.asp)扩展名改为.gif,然后打开上传页面,上传这个木马(例如F:\labxw\xiaomm.gif);再通过注入法拿到后台管理员的账号密码,溜进网站后台管理中,使用备份数据库功能将.gif木马备份成.asp木马(例如xiaomm.asp),即在备份数据库路径(相对)输入刚才图片上传后得到的路径,在目标数据库路径输入:xiaomm.asp,提示恢复数据库成功;现在打开IE,输入刚才恢复数据库的asp路径,木马就能运行了。【防范方法】:删除后台管理中的恢复/备份数据库功能。四、添加上传类型漏洞如今大多数论坛后台中都允许添加上传类型,这也是个不小的漏洞!只要黑客用注入法拿到后台管理员账号密码,然后进入后台添加上传类型,在上传页面中就能直接上传木马!例如bbsxp后台中允许添加asa|asP类型,通过添加操作后,就可以上传这两类文件了;ewebeditor后台也能添加asa类型,添加完毕即可直接上传asa后缀的木马;而LeadBbs3.14后台也允许在上传类型中增加asp类型,不过添加时asp后面必须有个空格,然后在前台即可上传ASP木马(在木马文件扩展名.asp后面也要加个空格)。【防范方法】:删除后台管理中的添加上传类型功能。五、通用防范上传漏洞入侵秘笈:将服务器端的组件改名众所周知,ASP木马主要是通过三种组件FileSystemObject、WScript.Shell和Shell.Application来操作的,因此只要你在服务器上修改注册表,将这三种组件改名,即可禁止木马运行、防范黑客入侵了。这一招能防范所有类型的上传漏洞,因为即使黑客将木马成功上传到服务器中,但是由于组件已经被改名,木马程序也是无法正常运行的!
温馨提示:内容为网友见解,仅供参考
无其他回答

网站如何防范“上传漏洞”入侵
如果无法移除上传功能,可以在上传处理程序中添加代码,禁止特定文件类型的上传,如.asp、.asa、.js、.exe、.com等。2. 00上传漏洞 许多无组件上传工具都存在此类漏洞。黑客可以通过特定工具伪造数据包,绕过服务器对文件名和路径的检查,进而上传木马文件。防范措施包括删除上传功能或确保上传程序能够正确处...

网站如何防范“上传漏洞”入侵
【防范方法】:为了防范此类漏洞,建议网站采用最新版(例如动网7.1以上版本)程序建站,因为最新版程序一般都没有直接上传漏洞,当然删除有漏洞的上传页面,将会最安全,这样黑客再也不可能利用上传漏洞入侵了!如果不能删除上传页面,为了防范入侵,建议在上传程序中添加安全代码,禁止上传asp\\asa\\js\\exe\\...

如何处理网站的存在高危安全漏洞
1、建议用户通过ftp来上传、维护网页,尽量不安装asp的上传程序。2、对asp上传程序的调用一定要进行身份认证,并只允许信任的人使用上传程序。这其中包括各种新闻发布、商城及论坛程 序,只要可以上传文件的asp都要进行身份认证!3、asp程序管理员的用户名和密码要有一定复杂性,不能过于简单,还要注意定期...

10种网站安全隐患及防御方法
恶意用户通过应用程序的文件上传功能,将恶意文件上传到服务器上,从而导致网站安全漏洞和潜在的安全威胁。防御方法:严格限制上传文件类型和大小,对上传的文件进行合理的检查和过滤,设定合理的文件权限。在服务器端对上传的文件进行扩展名检查,以确保上传的文件扩展名与其真实类型一致,防止对文件伪装的攻击。

一文爽 文件上传漏洞原理、方法和类型详细解析
最后,确保安全修复措施,如后端验证、白名单过滤、权限设置和内容检测,是防止文件上传漏洞的关键步骤。结论:文件上传漏洞的防范并非易事,它需要开发者具备深入的技术理解,结合实际场景采取多种防御手段。持续关注最新的漏洞动态和安全更新,是保障Web安全的重要一环。

86中文网是被黑了吗 已经2 3天都不能登录了,上去就是什么看看小说网 有...
11. 上传控制:限制或禁止上传某些类型的文件,以减少上传漏洞的风险。12. Cookie保护:在登录时避免访问其他网站,以防Cookie信息泄露。13. 目录权限:设置适当的目录权限,防止未经授权的访问和文件修改。14. 安全测试:使用网络安全工具定期测试网站的安全性。15. 例行维护:每日备份数据,定期更改数据库...

一文爽文件上传漏洞原理、方法和类型详细解析
1. **白名单策略**:限制可上传的文件类型,例如jpg、png等。2. **MIME类型检查**:检查Content-Type字段,避免被恶意修改。3. **复杂绕过技术**:包括文件头检测、二次渲染、条件竞争和函数绕过(如getimagesize、exif_imagetype)。漏洞修复与防范措施:1. **解析漏洞修复**:针对IIS、Apache和...

web漏洞攻击有哪些?
文件上传漏洞通常由于网页代码中的文件上传路径变量过滤不严造成的。在开发网站及应用程序过程中,需严格限制和校验上传的文件,禁止上传恶意代码的文件。同时限制相关目录的执行权限,防范webshell攻击。七、私有IP地址泄露漏洞 IP地址是网络用户的重要标示,攻击者可以找到并直接通过软件解析截获后的数据包的IP...

如何防止上传图片木马
防范方法:删除后台管理中的恢复\/备份数据库功能。检查您的网页是否有备份数据的功能..或者能把文件重新命名的功能.数据备份建议使用绝对路径.黑客应该是先把网马shell 改成jpg 然后上传后.利用备份功能...改为asp.通用防范上传漏洞入侵秘笈:将服务器端的组件改名 将FileSystemObject组件、WScript.Shell组件...

文件上传漏洞是什么?这么通俗易懂的讲解真的很难得!
1. 文件上传的含义和风险 文件上传漏洞是指用户上传恶意脚本,获取服务器权限的漏洞。当网站应用允许用户上传文件,如文档、图片时,若未严格检查文件类型,攻击者可上传webshell,通过PHP等解释器执行恶意代码,进行数据库操作或服务器管理等攻击。此外,解析漏洞也可能被利用来突破防护。2. 危害及防范策略 ...

相似回答