【发布时间】:2012-07-20 17:42:25
【问题描述】:
通过img 标签包含外部图像会在我的网站上出现哪些安全漏洞以及如何避免这些漏洞?
我目前只检查提交时图像的扩展名和mime-type(可以在提交URL 后更改),并且在将src 属性放入之前对URL 进行了清理。
【问题讨论】:
-
请问您具体是如何检查扩展的,当您说提交URL后可以更改内容时,您是指用户还是您?
-
肯定由用户(存储图像的服务器的所有者)。将 AddHandler 放入 .htaccess 并将 .jpeg 标记为可执行文件并不难。所有的网络嗅探器都是这样制作的
标签: php image security xss csrf