Visualizzazione dei risultati da 1 a 4 su 4

Discussione: Vulnerabilità upload

  1. #1
    Utente di HTML.it
    Registrato dal
    Jun 2003
    Messaggi
    605

    Vulnerabilità upload

    Ciao a tutti,
    ho trovato questa vulnerabilità...

    http://www.acunetix.com/websitesecur...rms-threat.htm

    per essere sicuro che no non ci sia... su qualche vecchio sito..o applicazione fatta...
    volevo adottare la soluzione del htaccess


    quindi mi ritrovo.. sul server

    /upload/images/213/pippo.jpg
    /upload/images/5512/bubu.jpg
    oppure
    /upload/pdf/5512/babbo.pdf


    nell'articolo propongono un htaccess

    deny from all
    <Files ~ "^\w+\.(gif|jpe?g|png)$">
    order deny,allow
    allow from all
    </Files>

    ma io come faccio a creare un .htaccess per i miei gusti
    oppure consigliate quaòlche altra soluzione?

    grazie Giuseppe

  2. #2
    Moderatore di Sicurezza informatica e virus L'avatar di Habanero
    Registrato dal
    Jun 2001
    Messaggi
    9,782
    che significa per i tuoi gusti?
    Basta modificare l'htaccess in questione per accettare solo i file con le estensioni ammesse.
    Il caso in esame accetta solo .gif, .jpeg, .jpg, .png
    Il controllo comunque basterebbe farlo da php... in tal caso sarebbe sufficiente usare un codice di upload sicuro e ben progettato per accettare solo un limitato range di estensioni.
    In ogni caso la prassi è quella di usare delle white list ed evitare le black list.
    Leggi il REGOLAMENTO!

    E' molto complicato, un mucchio di input e output, una quantità di informazioni, un mucchio di elementi da considerare, ho una quantità di elementi da tener presente...
    Drugo

  3. #3
    Utente di HTML.it
    Registrato dal
    Jun 2003
    Messaggi
    605
    volevo dire per le mie necessità...
    e non per i miei gusti

    volevo sapere come adattare un modificare l'htaccess che ho postato, secondo l'albero di cartelle presenti sul server che mostro.
    o per lo meno se c'è un tutorial su come costruire un htaccess appropriato.

    Cmq dall'alrticolo che ho postato, avevo capito.. (ma forse il mio inglese mi tradisce)
    che non bastava fare un controllo sulle estensioni mi sbaglio quindi?

    grazie
    giuseppe

  4. #4
    Moderatore di Sicurezza informatica e virus L'avatar di Habanero
    Registrato dal
    Jun 2001
    Messaggi
    9,782
    Il controllo dell'estensione è sufficiente... però bisogna farlo bene.
    Leggi il REGOLAMENTO!

    E' molto complicato, un mucchio di input e output, una quantità di informazioni, un mucchio di elementi da considerare, ho una quantità di elementi da tener presente...
    Drugo

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.