【发布时间】:2019-02-07 14:55:59
【问题描述】:
我有一个相当简单的问题,但目前在互联网上找不到答案: 攻击者有什么方法可以从网页下载 CGI 脚本(Perl、Python 等)?
或者换句话说:在 cgi 脚本中包含敏感信息(例如,另一个服务的访问密钥)是否存在安全风险?
谢谢!
【问题讨论】:
我有一个相当简单的问题,但目前在互联网上找不到答案: 攻击者有什么方法可以从网页下载 CGI 脚本(Perl、Python 等)?
或者换句话说:在 cgi 脚本中包含敏感信息(例如,另一个服务的访问密钥)是否存在安全风险?
谢谢!
【问题讨论】:
攻击者有什么方法可以从网页下载 CGI 脚本(Perl、Python 等)?
Web 服务器的设计试图阻止这种情况,但 Web 应用程序的设计应该假设这一点。 - 即这不是它应该如何工作的,但它并不少见。是否可能取决于您提出问题的原因。
可能一个特定的黑客可以从你的网页下载脚本,如果他有一个值得的攻击向量他们是时候这样做了。
This answer 另一个问题(虽然与 PHP 相关,但原理相同),详细解释了一些可能导致漏洞利用的因素。
在 cgi 脚本中包含敏感信息(例如,另一个服务的访问密钥)是否存在安全风险?
是的。虽然总是存在风险,并且该风险的可接受性取决于您的应用程序和具体的权衡,但这种特殊情况有两个主要缺陷(如果不是更多的话):
即使私钥只访问免费层上的虚拟机,除了返回您当地城市的天气外什么都不做,您至少应该使用 Web 服务器用户无法访问私钥的模型(即 www-数据等)。即您可以让您的 CGI 处理程序简单地将参数/参数传递给另一个本地服务来解析和调用所需的操作。
【讨论】: