【发布时间】:2012-10-04 09:00:49
【问题描述】:
在文件上传方面,我已经实施了常见做法(即检查文件大小,验证扩展名 - 确保它实际上是 .swf,保存文件时将其完全重命名为随机字母数字 id)。
还有什么我可以做的/我错过了什么吗?
虽然我没有看到任何....这对我的访问者(他们查看闪光灯)是否有危险 - 如果是的话,有没有办法缓解?
【问题讨论】:
-
flash 具有非常丰富和强大的浏览器脚本能力。如果您允许访问者上传将嵌入到您的网页中的 Flash 文件,那么您将赋予他们一些非常强大的功能。这就像最终的跨站点脚本机会。
-
@rambocoder 是否有任何方法可以防止或至少缓解这种情况,我过去读过很多关于跨站点脚本的文章,但大多数从未涉及闪存(或非常模糊)......有相当多的 Flash 游戏网站在类似的基础上运行,例如允许访问者上传,然后显示这些上传以供其他人查看/播放(所以我猜可能有某种解决方案来解决这个问题) .
-
您是在页面中加载 swf 文件还是只是在上传它们???
-
如果嵌入内容的页面是从单独用于该目的的域提供的,那么任何 XSS 危害都将包含在该域中(ergo 风险降低)。
-
关于缓解 XSS 风险,是的。但是,让人们能够在其他浏览器中执行任意 SWF 会带来其他风险,尤其是如果这些浏览器中的 Flash 播放器/沙盒包含可利用的漏洞(通常如此)。
标签: php file-upload flash xss