联奕科技工程体系

 找回密码
 立即注册
查看: 734|回复: 2

【文档库】 附件上传漏洞

[复制链接]

3

主题

3

帖子

2237

积分

金牌会员

Rank: 6Rank: 6

积分
2237
发表于 2021-6-15 12:06:27 | 显示全部楼层 |阅读模式
本帖最后由 zxiaojian 于 2024-10-12 13:59 编辑

一:漏洞描述
文件上传漏洞通常由于代码中对文件上传功能所上传的文件过滤不严或web服务器相关解析漏洞未修复而造成的,如果文件上传功能代码没有严格限制和验证用户上传的文件后缀、类型等,攻击者可通过文件上传点上传任意文件,包括网站后门文件(webshell)控制整个网站
二:处理方式
2.1 更新文档库服务(该服务使用的端口为1430,常用名称包含file或doc等关键字,各项目地服务命名可能不同,可以根据使用的端口找到相应的服务)
文档库服务更新至2024年9月5号之后的版本,如版本太老,请联系质量部推送新镜像。参考的镜像地址:registry.ly-sky.com:5000/dev/ly-file-server:1.2
2.2在配置文件(ly-cloud-common-docrepo-dev.yml)中设置白名单,在该文件最末追加配置即可。
白名单配置
  1. writeList:
  2.   fileType : webp,baibmpdu,pcx,tif,gif,jpeg,tga,exif,fpx,svg,psd,cdr,pcd,dxf,ufo,eps,ai,png,hdri,raw,wmf,flic,emf,ico,doc,xls,ppt,docx,xlsx,pptx,pdf,wmv,asf,asx,rm,rmvb,mp4,3gp,mov,m4v,avi,dat,mkv,flv,vob
复制代码


这个代码拷贝下来格式有点问题,可以粘贴到notepad++调整,fileType前面应该有两个空格。

2.3 重启文档库服务







本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

0

主题

2

帖子

1844

积分

金牌会员

Rank: 6Rank: 6

积分
1844
发表于 2022-11-9 14:13:57 | 显示全部楼层
## 需要限制上传的文件类型,白名单和黑名单
backList:
  fileType : asp,aspx,asp,aspx,asa,asax,ascx,ashx,asmx,cer,aSp,aspx,asa,asax,a5cx,ashx,a5mx,cer,php;php;php5,php4,php3,php2,php;plp5,plip4,exe,jsp,asp,html,htm
writeList:
  fileType : webp,baibmpdu,pcx,tif,gif,jpeg,tga,exif,fpx,svg,psd,cdr,pcd,dxf,ufo,eps,ai,png,hdri,raw,wmf,flic,emf,ico,doc,xls,ppt,docx,xlsx,pptx,pdf,wmv,asf,asx,rm,rmvb,mp4,3gp,mov,m4v,avi,dat,mkv,flv,vob
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

手机版|ly-sky.com

GMT+8, 2025-12-17 20:58 , Processed in 0.112100 second(s), 20 queries .

快速回复 返回顶部 返回列表