首页 » 网络技术文章 » 那曲网站开发:APP渗透测试 对文件上传功能的安全检测与webshell分析

那曲网站开发:APP渗透测试 对文件上传功能的安全检测与webshell分析

来源:互联网  浏览量:149

前段时间我们SINE安全收到客户的渗透测试服务委托,在这之前,客户网站受到攻击,数据被篡改,要求我们对网站进行全面的渗透测试,包括漏洞的检测与测试,逻辑漏洞.垂直水平越权漏洞,文件上传漏洞.等等服务项目,在进行安全测试之前,我们对客户的网站大体的了解了一下,整个平台网站,包括APP,安卓端,IOS端都采用的JSP+oracle数据库架构开发,前端使用VUE,服务器是linux centos系统.下面我们将渗透测试过程里,对文件上传漏洞的检测与webshell的分析进行记录,希望更多的人了解什么是渗透测试.

我们直击漏洞根源,查看代码在uplpod.php文件里,可以看到有个lang变量给了language.php,并附加条件,设置的指定文件都存在,才可以将参数值传递过去,代码截图如下:

仔细看,我们看到代码调用了save_file的调用方式,由此可以导致langup值可以伪造,追踪溯源看到该值是对应的WEB前端用户的文件上传功能,在用户文件上传这里,并没有做安全效验与安全白名单拦截机制,导致可以重命名,直接将.jsp的脚本文件上传到网站的根目录下,包括APP也存在该漏洞.

我们SINE安全技术来渗透测试复现一下该文件上传漏洞是如何利用的,首先登录会员,并打开个人资料页面,有个文件上传功能,里面只允许上传图片格式的文件,只允许上传JPG,PNG,GIF,等后缀名的文件,以普通的图片文件来上传,我们抓取POST的上传数据包,将cont1的路径地址改为/beifen/1.jsp,并提交过去,返回数据为成功上传.复制路径,浏览器里打开,发现我们上传的JSP脚本文件执行了,也再一次的证明该漏洞是足以导致网站数据被篡改的,在这之前客户的网站肯定被上传了webshell网站木马文件,随即我们对客户的网站源代码进行全面的人工安全检测与分析,对一句话木马特制eval,加密,包括文件上传的时间点,进行检查,发现在网站的JS目录下存在indax.jsp,浏览器里打开访问,是一个JSP的脚本木马,可以对网站进行篡改,下载代码,新建文件,等网站管理员的操作,同理APP端也是存在同样的漏洞.调用的文件上传功能接口是一样.具体的webshell截图如下:

到这里我们只是渗透测试的一方面,主要是检测的文件上传功能是否存在漏洞,是否可以重命名,自定义上传路径以及文件格式绕过,关于渗透测试中发现的文件上传漏洞如何修复,我们SINE安全给大家一些修复建议与办法,首先对文件的上传格式进行限制,只允许白名单里的jpg,png,gif等格式的文件上传,对自定义的路径地址进行变量覆盖,不允许更改路径地址.对上传的目录做脚本的安全限制,去除JSP的脚本执行权限.

相关文章:

seo页面优化是什么?seo页面优化技术有哪些?

seo页面优化是什么?seo页面优化技术有哪些?

seo页面优化是什么?seo页面优化技术有哪些?seo如何优化好页面以对搜索引擎友好?可实现的方式可多样化,效率较高的方式为找到优质网站的各类型页面模型优势,直...

网站SEO优化的CSS代码有什么用?

网站SEO优化的CSS代码有什么用?

  一些网站会运用外部文件,将css和js放在外部文件中,页面html中只需放一样代码调用就可以了,许多css代码以及javasript代码,将javascript放置在网站页面的h...

如何做seo网站才会有排名?有什么方法?

如何做seo网站才会有排名?有什么方法?

如何做seo网站才会有排名?有什么方法?不做seo的网站会降低自身的价值,利用seo技术将网站的排名做出来则会提升网站的价值,通过个人的专业技能或者团队的力量...

SEO优化应该如何做好网站的反向链接

SEO优化应该如何做好网站的反向链接

  几乎一切站长都希望自己的网站能够在百度、谷歌等搜索引擎上排名靠前。由于在搜索引擎上排名靠前能够给网站带来很多新顾客,有利于网站产品或服务的营销,网...

网站的SEO优化步骤有哪些

网站的SEO优化步骤有哪些

  提升网站优化的技术,或者准确的来说应该是“网站优化的经验”的途径,就是不断的实践、反思,只有遇到了问题,解决了问题,才能够把我们刚开始学到的SEO基...

选择定制网站模板必须要掌握原则

选择定制网站模板必须要掌握原则

  一个网站是有不同页面组成的,由不同的元素结合而成。很多企业会选择定制网站模板,这样做出来的网站会具有独特性,对于用户来说也是良好的体验,拥有一个良...

技术文章分类

建站技术文章 SEO技术文章

网站建设服务

营销型网站建设 定制网站制作 免费建站 H5响应式网站建设 PC网站建设 手机网站建设 模板建站 仿站建站 网站改版

SEO优化服务

关键词排名优化 整站SEO SEO推广营销 百度SEO 搜狗SEO 360搜索优化

热门文章

文安关键词排名:网站关键词优化至搜索引擎的的核心技巧分析 铁岭网站设计:网站文章字体要如何设计更能吸引人? 大厂网站排名优化:让搜索引擎快速认可你网站的技巧 通辽网站开发:导致企业网站没有排名及用户流量的因素! 志丹网站制作:怎么用旧域名优化网站 清涧关键词优化:博物馆网站建设优化标题如何设计更有利收录 乡城关键词排名:扁平化网站应该如何设计制作 四会百度优化:错误的友情链接会给优化网站带来危机,所以新手交换友情链接应注意 鱼台百度优化:SEO网站优化需要企业做些什么工作 德安关键词排名:优化网站进度的体现是站内站外的任务汇总

猜您喜欢

淇县百度SEO:如何利用好SEO优化? 微山整站SEO:设计符合搜引擎蜘蛛的网站地图更利于SEO优化 徐州建站:seo需要每天写文章 「青县seo培训」熊掌号指数与排名不是正比关系 海湾关键词优化:在建设自己网站的时候我们SEO优化应该考虑到的七大因素 商洛关键词优化:什么是百度智能小程序单卡?如何获取智能小程序单卡 柳州百度优化:谈谈网站降权的表现,及导致此现象的根因 犍为整站SEO:企业网站改版要点 汕头SEO优化:营销型网站是如何炼成的 抚州网站设计:教你网络营销策划方案的撰写方法

服务地区:太原市 山西省 国内

© Copyright 2023 jz.ty3w.com 美炫互动科技