保護檔案路徑:防止目錄遍歷攻擊
檔案路徑處理不當可能會導致安全漏洞,稱為目錄遍歷攻擊。這些漏洞允許攻擊者存取伺服器上的任意檔案。
什麼是目錄遍歷攻擊?
當攻擊者操縱檔案路徑來存取目標目錄以外的檔案時,就會發生目錄遍歷攻擊。例如,如果應用程式在未經驗證的情況下使用使用者提供的檔案路徑,則攻擊者可以使用 ../../etc/passwd 等路徑來存取伺服器上的敏感檔案。
目錄遍歷攻擊的範例:
- 易受攻擊的程式碼:
const filePath = `public/uploads/${req.params.fileName}`;
假設您有一個檔案下載功能,允許使用者透過提供 id 來下載檔案。應用程式可能會直接根據使用者輸入建立檔案路徑。
- 惡意輸入:
/public/uploads/../../secret.txt
攻擊者可以在此提供 ../../secret.txt 等惡意輸入,從而導致意外的檔案存取。
- 後果:
如果應用程式不驗證此輸入,它可能會將敏感檔案(例如設定檔或使用者資料)暴露給攻擊者。
防止此類攻擊的範例
import path from 'path'; import fs from 'fs/promises'; import { RequestHandler, NextFunction } from 'express'; // Point: 1 const BASE_DIRECTORY = path.resolve(__dirname, 'public/uploads'); export const downloadAttachment: RequestHandler = async (req, res, next: NextFunction) => { // Point: 2 const { fileName } = req.params; // Point: 3 const filePath = path.join(BASE_DIRECTORY, fileName); const resolvedPath = path.resolve(filePath); // Point: 4 if (!resolvedPath.startsWith(BASE_DIRECTORY)) { return res.status(400).json({ message: "Invalid file path" }); } try { // Point: 5 await fs.access(resolvedPath); // Point: 6 res.download(resolvedPath, path.basename(fileName), (err) => { if (err) { return next(err); } }); } catch { // Point: 7 return res.status(404).json({ message: "File not found" }); } };
要點解釋:
基本目錄定義:為檔案上傳建立固定目錄,以限制存取。
擷取檔案名稱:從 URL 參數擷取要求的檔案名稱。
檔案路徑建置:將基底目錄與要求的檔案名稱組合起來建立完整路徑。
路徑驗證:確保解析的檔案路徑位於指定的基底目錄內,以防止未經授權的存取。
檔案存在檢查:非同步檢查構造路徑中檔案是否存在。
檔案下載處理:啟動檔案下載並處理過程中可能發生的任何錯誤。
遺失檔案的錯誤處理:如果要求的檔案不存在,則發送 404 回應。
致謝:本文檔參考了 PortSwigger Web Security 和 ChatGPT 的資訊。
以上是保護檔案路徑:防止目錄遍歷攻擊的詳細內容。更多資訊請關注PHP中文網其他相關文章!

熱AI工具

Undresser.AI Undress
人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover
用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool
免費脫衣圖片

Clothoff.io
AI脫衣器

Video Face Swap
使用我們完全免費的人工智慧換臉工具,輕鬆在任何影片中換臉!

熱門文章

熱工具

記事本++7.3.1
好用且免費的程式碼編輯器

SublimeText3漢化版
中文版,非常好用

禪工作室 13.0.1
強大的PHP整合開發環境

Dreamweaver CS6
視覺化網頁開發工具

SublimeText3 Mac版
神級程式碼編輯軟體(SublimeText3)

JavaScript是現代Web開發的基石,它的主要功能包括事件驅動編程、動態內容生成和異步編程。 1)事件驅動編程允許網頁根據用戶操作動態變化。 2)動態內容生成使得頁面內容可以根據條件調整。 3)異步編程確保用戶界面不被阻塞。 JavaScript廣泛應用於網頁交互、單頁面應用和服務器端開發,極大地提升了用戶體驗和跨平台開發的靈活性。

Python和JavaScript開發者的薪資沒有絕對的高低,具體取決於技能和行業需求。 1.Python在數據科學和機器學習領域可能薪資更高。 2.JavaScript在前端和全棧開發中需求大,薪資也可觀。 3.影響因素包括經驗、地理位置、公司規模和特定技能。

實現視差滾動和元素動畫效果的探討本文將探討如何實現類似資生堂官網(https://www.shiseido.co.jp/sb/wonderland/)中�...

JavaScript的最新趨勢包括TypeScript的崛起、現代框架和庫的流行以及WebAssembly的應用。未來前景涵蓋更強大的類型系統、服務器端JavaScript的發展、人工智能和機器學習的擴展以及物聯網和邊緣計算的潛力。

學習JavaScript不難,但有挑戰。 1)理解基礎概念如變量、數據類型、函數等。 2)掌握異步編程,通過事件循環實現。 3)使用DOM操作和Promise處理異步請求。 4)避免常見錯誤,使用調試技巧。 5)優化性能,遵循最佳實踐。

如何在JavaScript中將具有相同ID的數組元素合併到一個對像中?在處理數據時,我們常常會遇到需要將具有相同ID�...

探索前端中類似VSCode的面板拖拽調整功能的實現在前端開發中,如何實現類似於VSCode...
