在开发一个下载功能的时候,遇到一个想起都后怕的问题,为了减少对数据库的压力,在导出数据的时候,程序将数据整理成EXCEL放在服务器上,然后由客户端提交文件名称,后台程序会去一个特定的文件夹取出文件,返回给客户端。

以上有一个漏洞,那就是在下载的时候,我们给服务器端传入文件名参数的时候,给他一个这个路径: ../web.config ,呵呵,明白了吧,程序会把配置文件吐给客户端。

反思:只要是有下载或上传的系统,都有一个漏洞,那就是自己写了一下下载程序,或恶意者传入了一个下载程序,这个时候,就可以通过这个访问下载程序去拿你服务器上的一些代码文件,进而查看你的程序,找到漏洞。

解决:path = Path.Combine(Server.MapPath(@"\fileA"),path.Replace("..", ""));

相关文章:

  • 2021-11-09
  • 2022-02-10
  • 2021-09-08
  • 2022-12-23
  • 2022-12-23
  • 2021-05-16
  • 2021-07-16
  • 2022-01-02
猜你喜欢
  • 2021-05-22
  • 2021-09-17
  • 2021-11-28
  • 2021-07-06
  • 2021-06-02
  • 2021-08-06
相关资源
相似解决方案