【问题标题】:Can cgi scripts be downloaded by an attacker?攻击者可以下载 cgi 脚本吗?
【发布时间】:2019-02-07 14:55:59
【问题描述】:

我有一个相当简单的问题,但目前在互联网上找不到答案: 攻击者有什么方法可以从网页下载 CGI 脚本(Perl、Python 等)?

或者换句话说:在 cgi 脚本中包含敏感信息(例如,另一个服务的访问密钥)是否存在安全风险?

谢谢!

【问题讨论】:

    标签: scripting cgi


    【解决方案1】:

    攻击者有什么方法可以从网页下载 CGI 脚本(Perl、Python 等)?

    Web 服务器的设计试图阻止这种情况,但 Web 应用程序的设计应该假设这一点。 - 即这不是它应该如何工作的,但它并不少见。是否可能取决于您提出问题的原因。

    可能一个特定的黑客可以从你的网页下载脚本,如果他有一个值得的攻击向量他们是时候这样做了。

    This answer 另一个问题(虽然与 PHP 相关,但原理相同),详细解释了一些可能导致漏洞利用的因素。

    在 cgi 脚本中包含敏感信息(例如,另一个服务的访问密钥)是否存在安全风险?

    是的。虽然总是存在风险,并且该风险的可接受性取决于您的应用程序和具体的权衡,但这种特殊情况有两个主要缺陷(如果不是更多的话):

    1. 如果您的服务器或 CGI 处理程序出现任何问题,您可以拥有一个面向公众的文本文件
    2. 只是这么简单,只是不要把私钥放在那里。

    即使私钥只访问免费层上的虚拟机,除了返回您当地城市的天气外什么都不做,您至少应该使用 Web 服务器用户无法访问私钥的模型(即 www-数据等)。即您可以让您的 CGI 处理程序简单地将参数/参数传递给另一个本地服务来解析和调用所需的操作。

    【讨论】:

      猜你喜欢
      • 2020-02-20
      • 1970-01-01
      • 2018-03-31
      • 1970-01-01
      • 2015-10-05
      • 2017-10-03
      • 2021-11-07
      • 2020-06-12
      • 2015-06-04
      相关资源
      最近更新 更多