常见36种WEB渗透测试漏洞描述及解决方法-文件包含漏洞

常见36种WEB渗透测试漏洞描述及解决方法-文件包含漏洞,第1张

漏洞描述:程序代码在处理包含文件时没有严格控制。可以先把上传的静态文件,或网站日志文件作为代码执行,或包含远程服务器上的恶意文件,获取服务器权限。

解决方法:

(1)严格检查变量是否已经初始化,严格检查include类的文件包含函数中的参数是否外界可控;

(2)对所有输入可能包含的文件地址,包括服务器本地文件及远程文件严格检查,参数中不允许出现../之类的目录跳转符;

(3)在客户端和服务段同时做数据的验证与过滤。

建议腾讯电脑管家修复

1)腾讯电脑管家会智能匹配电脑系统,针对性推送适合系统的高危漏洞补丁,而其他安全软件可能推送非高危漏洞补丁;

2)腾讯电脑管家推送最近发布的漏洞补丁包,而其他安全软件可能提示已过期的漏洞补丁(可以通过查看各安全软件的补丁发布日期得知)。

3)腾讯电脑管家还可以定期自动删除补丁包,清理电脑空间

打开腾讯电脑管家——主菜单——修复漏洞——定期删除补丁包(默认勾选状态)


欢迎分享,转载请注明来源:内存溢出

原文地址: http://outofmemory.cn/tougao/8076268.html

(0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
上一篇 2023-04-13
下一篇 2023-04-13

发表评论

登录后才能评论

评论列表(0条)

保存