【发布时间】:2010-05-17 19:07:46
【问题描述】:
我注意到一个用户试图通过上传头像图像来创建漏洞利用。当用户向我报告他们从诺顿防病毒软件收到“HTTP 可疑可执行图像下载”通知时,发现了这一点。此警告引用了用户的头像图像。我认为他们实际上并没有在窃取信息或类似的事情上取得任何成就,但我认为如果这个洞打开足够长的时间是有可能的。我使用 PHP 上传图片文件,并检查上传的文件是 png、jpg、bmp 还是 gif。
这是检查它是否是图像的代码:
$allow_types = array('image/jpeg', 'image/png', 'image/gif', 'image/jpg', 'image/png', 'image/bmp', 'image/bitmap');
if (in_array($this->tmp_image['type'],
$this->allow_types)) {
return true;
}
【问题讨论】: