【发布时间】:2011-04-10 19:03:20
【问题描述】:
我想阻止用户在 Web 应用程序的上传文件夹 (/assets/public/) 中运行特定扩展程序。用户可以上传图像文件,这些文件在上传过程中也会重新调整大小。但为了更安全,我想拒绝像 aspx、asp、php 这样的脚本......
我的当前代码会阻止每个扩展名,但我想允许像 .jpg 这样的扩展名:
<location path="assets/public">
<system.web>
<authorization>
<deny users="*"/>
</authorization>
</system.web>
</location>
<system.webServer>
<modules runAllManagedModulesForAllRequests="true"/>
</system.webServer>
此外,用户没有 FTP 访问权限,并且应用程序是预编译的。
【问题讨论】:
-
您是指托管案例吗?当用户使用本地 Web.config 注册自己的扩展来使用?
-
用户仅授予资产/公共文件夹的上传权限,并且客户没有 FTP。我不希望用户或黑客能够运行远程脚本。
-
请发布一些用户假定的黑客配置
标签: asp.net iis-7 web-config authorization iis-7.5