作者banana2014 (香蕉共和国)
看板Web_Design
标题[问题] 网页上传服务的缺点及问题
时间Wed May 25 22:39:37 2016
今天假设有一个网站,
跟imgur一样,可以立即地上传文件
但其文件的格式限制为.htm/.html/.txt/.js/.css
请问这样会有什麽问题?
有心人士如果想放病毒或偷窥网站里的私密资讯又会怎样做?
会有什麽争议吗?
--
※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 60.249.6.65
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/Web_Design/M.1464187179.A.31B.html
1F:→ imhaha: 这文章数对比登入次数 还蛮猛的05/25 22:40
2F:→ sa0124: 放github不就好了吗05/25 22:58
3F:→ banana2014: 我是说这样做会有什麽问题,又不是说真的有这个网站05/25 23:11
4F:推 blakechiang: 允许上传.js档? 你认真的吗05/26 07:18
请问会怎样吗?
我一直很想知道这有什麽问题…
5F:→ ccvs: 推一楼..05/26 11:01
※ 编辑: banana2014 (60.249.6.58), 05/26/2016 11:39:10
6F:→ Neisseria: 这样不就刚好开门给人 XSS 吗?05/26 12:09
你好
假设我只是让他们单纯上传.js和网页档上去,
不晓得他们要怎麽「注入程式码」到我的网站主要页面?
7F:→ blakechiang: 不会怎样 大概就是提供初中高阶骇客一个温馨的测试环05/26 16:29
8F:→ blakechiang: 境05/26 16:29
9F:→ blakechiang: 病毒都能伪装成image档了,你允许那些类型跟自杀有8705/26 16:31
10F:→ blakechiang: %像05/26 16:31
你好
他们有可能会用什麽方式去运用这个「温馨的测试环境」呢?
因为.js和.txt档本身打开并不会执行任何东西,
一定要打开.htm和.html才能执行.js里的程式
又js档本身是在客户端方面执行,
ajax本身也顶多只是跟伺服器端要资料,
也窃取不了或改变不了伺服器端的资料或档案
cookie的话我如果用session不用cookie不晓得这样子他们可不可能用js窃取资料…
总之,
我是很好奇那些提供免费网页空间服务的网站,
他们是怎麽不让自己伺服器不被「中高阶骇客」入侵、窃取及破坏呢?
※ 编辑: banana2014 (60.249.6.66), 05/26/2016 18:56:07
11F:推 hijkxyzuw: 有一些 **免费免登入** 只限大小的限时上传服务; 05/26 18:43
12F:→ hijkxyzuw: 关键字: nologin, upload. 像 wikisend, tinyupload. 05/26 18:44
13F:推 blakechiang: 如果你可以确定你的站不会被注入攻击还做到0漏洞,那 05/26 19:29
14F:→ blakechiang: 就如你所说,不然的话就会像我早期一样,被植入js档 05/26 19:29
15F:→ blakechiang: 後再透过注入攻击和我搞不懂的手法去执行那一个js档 05/26 19:29
16F:→ blakechiang: ,最後我的站就变成他的欢乐BT种子区 05/26 19:29
17F:→ blakechiang: 但0漏洞…你觉得有可能吗 05/26 19:29
18F:推 vi000246: 你可以做一个出来让大家骇骇看 05/26 20:54
19F:推 hijkxyzuw: 其实我在学校给的网页空间有弄了一个上传档案的 cgi 。 05/27 21:32
20F:→ hijkxyzuw: 但没有人来过。作的保护只有资料夹的权限和不可上传php 05/27 21:34
21F:→ hijkxyzuw: 或cgi。(用 htaccess 控制执行。) 05/27 21:36