亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 編程 > ASP > 正文

解決ASP(圖像)上傳漏洞的方法

2020-07-27 13:20:50
字體:
來源:轉載
供稿:網友
經常聽說的ASP上傳漏洞,即是將一些木馬文件修改后綴名(修改為圖像文件后綴),進行上傳。

針對此情況使用下列函數進行辨別:



<%
'******************************************************************
'CheckFileType 函數用來檢查文件是否為圖片文件
'參數filename是本地文件的路徑
'如果是文件jpeg,gif,bmp,png圖片中的一種,函數返回true,否則返回false
'******************************************************************

const adTypeBinary=1

dim jpg(1):jpg(0)=CByte(&HFF):jpg(1)=CByte(&HD8)
dim bmp(1):bmp(0)=CByte(&H42):bmp(1)=CByte(&H4D)
dim png(3):png(0)=CByte(&H89):png(1)=CByte(&H50):png(2)=CByte(&H4E):png(3)=CByte(&H47)
dim gif(5):gif(0)=CByte(&H47):gif(1)=CByte(&H49):gif(2)=CByte(&H46):gif(3)=CByte(&H39):gif(4)=CByte(&H38):gif(5)=CByte(&H61)

function CheckFileType(filename)
on error resume next
CheckFileType=false
dim fstream,fileExt,stamp,i
fileExt=mid(filename,InStrRev(filename,".")+1)
set fstream=Server.createobject("ADODB.Stream")
fstream.Open
fstream.Type=adTypeBinary
fstream.LoadFromFile filename
fstream.position=0
select case fileExt
case "jpg","jpeg"
stamp=fstream.read(2)
for i=0 to 1
if ascB(MidB(stamp,i+1,1))=jpg(i) then CheckFileType=true else CheckFileType=false
next
case "gif"
stamp=fstream.read(6)
for i=0 to 5
if ascB(MidB(stamp,i+1,1))=gif(i) then CheckFileType=true else CheckFileType=false
next
case "png"
stamp=fstream.read(4)
for i=0 to 3
if ascB(MidB(stamp,i+1,1))=png(i) then CheckFileType=true else CheckFileType=false
next
case "bmp"
stamp=fstream.read(2)
for i=0 to 1
if ascB(MidB(stamp,i+1,1))=bmp(i) then CheckFileType=true else CheckFileType=false
next
end select
fstream.Close
set fseteam=nothing
if err.number<>0 then CheckFileType=false
end function
%>



那么在應用的時候
CheckFileType(server.mappath("cnbruce.jpg"))
或者
CheckFileType("F:/web/164/images/cnbruce.jpg"))

反正即是檢測驗證本地物理地址的圖像文件類型,返回 true 或 false值

所以這個情況應用在圖像上傳中,目前的辦法是先允許該“偽圖像”文件的上傳,接著使用以上的自定義函數判斷該文件是否符合圖像的規范,若是木馬偽裝的圖像文件則FSO刪除之,比如:


file.SaveAs Server.mappath(filename) '保存文件
If not CheckFileType(Server.mappath(filename)) then
    response.write "錯誤的圖像格式"
    Set fso = CreateObject("Scripting.FileSystemObject")
    Set ficn = fso.GetFile(Server.mappath(filename))
    ficn.delete
    set ficn=nothing
    set fso=nothing
    response.end
end if


則是先將文件上傳,接著立馬使用自定義函數判斷文件圖像類型的吻合性,FSO做出刪除該文件的操作。


ASP上傳漏洞還利用"/0"對filepath進行手腳操作
http://www.cnbruce.com/blog/showlog.asp?cat_id=32&log_id=635

針對這樣的情況可使用如下函數


function TrueStr(fileTrue)
str_len=len(fileTrue)
pos=Instr(fileTrue,chr(0))
if pos=0 or pos=str_len then
TrueStr=true
else
TrueStr=false
end if
end function


接著就可判斷后再做文件的上傳


if TrueStr(filename)=false then
    response.write "非法文件"
    response.end
end if

file.SaveAs Server.mappath(filename)



所以,在Blog中的一文:(ASP)文件系統之化境無組件(v2.0)上傳

關于upfile.asp的全新內容如下:

[Ctrl+A 全選 注:引入外部Js需再刷新一下頁面才能執行]

發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
日韩精品免费观看| 亚洲深夜福利在线| 日本欧美精品在线| 日韩中文字幕在线免费观看| 国产精品爱啪在线线免费观看| 亚洲欧洲日产国产网站| 亚洲成人a**站| 久久久久久久电影一区| 欧美日韩福利在线观看| 亚洲精品狠狠操| 久久免费精品日本久久中文字幕| 亚洲级视频在线观看免费1级| 亚洲香蕉在线观看| 欧美激情区在线播放| 精品中文字幕久久久久久| 欧美怡红院视频一区二区三区| 日韩网站免费观看高清| 成人黄色影片在线| 国产精品吴梦梦| 一区二区三区www| 亚洲天堂免费视频| 欧洲成人免费视频| 国产精品99久久久久久www| 日韩av有码在线| 久久精品国产免费观看| 26uuu久久噜噜噜噜| 国产在线高清精品| 国产日韩在线看片| 九九综合九九综合| 97av在线视频免费播放| 欧美精品在线播放| 亚洲高清福利视频| 一区二区三区视频观看| 38少妇精品导航| 亚洲精品99久久久久| 国产亚洲精品综合一区91| 欧美黑人性生活视频| 亚洲精品第一页| 精品一区二区三区三区| 91视频国产一区| 国产精品日日摸夜夜添夜夜av| 午夜精品一区二区三区av| 在线亚洲午夜片av大片| 欧美精品在线观看91| 日韩精品有码在线观看| 国产999在线| 日韩欧美精品中文字幕| 55夜色66夜色国产精品视频| 日韩在线中文字幕| 亚洲日本成人女熟在线观看| 91高潮精品免费porn| 日本亚洲精品在线观看| 国产精品91在线观看| 欧美激情图片区| 97在线日本国产| 久久久免费电影| 欧美人在线观看| 国产最新精品视频| 亚洲人成欧美中文字幕| 日韩理论片久久| 午夜精品久久久久久99热软件| 亚洲精品电影网站| 日本a级片电影一区二区| 久久久久免费精品国产| 色噜噜国产精品视频一区二区| 亚洲欧美一区二区激情| 日韩最新av在线| 国产精品麻豆va在线播放| 91超碰中文字幕久久精品| 日韩精品极品在线观看播放免费视频| 国产成人一区二区三区| 精品福利在线视频| 亚洲区在线播放| 久久免费精品日本久久中文字幕| 欧美电影在线观看| 日韩av黄色在线观看| 欧美一级成年大片在线观看| 亚洲经典中文字幕| 亚洲激情在线观看视频免费| 成人网在线免费观看| 亚洲国产又黄又爽女人高潮的| 亚洲精品国产综合久久| 久久视频在线看| 欧美激情在线狂野欧美精品| 欧美精品999| 色哟哟亚洲精品一区二区| 91av在线国产| 国产一级揄自揄精品视频| 国产亚洲精品久久久久久牛牛| 国内精品一区二区三区四区| 国产精品久久av| 日本精品免费一区二区三区| 亚洲深夜福利网站| 成人亚洲欧美一区二区三区| 欧美电影在线免费观看网站| 亚洲精品网站在线播放gif| 欧洲成人在线视频| 久久久久久久一区二区三区| 国产精品亚洲美女av网站| 国产综合视频在线观看| 国产精品日韩电影| 亚洲国产成人在线视频| 亚洲精品日韩激情在线电影| 成人午夜小视频| 黄色成人在线播放| 国产91在线高潮白浆在线观看| 亚洲第一中文字幕在线观看| 国内免费久久久久久久久久久| 国内免费久久久久久久久久久| 欧美电影免费播放| 亚洲欧美三级伦理| 日韩高清a**址| 亚洲图片制服诱惑| 国产成人在线亚洲欧美| 国产亚洲精品日韩| 91精品在线观看视频| 亚洲男人的天堂网站| 欧美壮男野外gaytube| 日韩欧美有码在线| 91免费在线视频| 久久久久久有精品国产| 亚洲精品国产综合区久久久久久久| 国产精品草莓在线免费观看| 少妇高潮久久久久久潘金莲| 亚洲美女性生活视频| 亚洲第一综合天堂另类专| 色综合久久精品亚洲国产| 国内精品模特av私拍在线观看| 欧美俄罗斯性视频| 国内偷自视频区视频综合| 亚洲a区在线视频| 中文字幕成人精品久久不卡| 亚洲男人第一网站| 欧美亚洲另类激情另类| www日韩欧美| 久久久精品美女| 国产一区二区三区高清在线观看| 国产精品久久电影观看| 九九久久综合网站| 成人一区二区电影| 精品国产精品三级精品av网址| 成人av番号网| 久久国产精品久久久久久| 欧美另类极品videosbest最新版本| 色综合伊人色综合网站| 成人激情春色网| 亚洲97在线观看| 欧美成人激情图片网| 中文字幕精品久久| 亚洲电影在线观看| 久久中文字幕国产| 尤物yw午夜国产精品视频明星| 国产欧美一区二区三区在线看| 日本a级片电影一区二区| 中文字幕综合一区| 国产日韩中文在线| 精品国偷自产在线视频99| 亚洲激情 国产| 久久久精品久久久久| 热久久免费视频精品| 亚洲国产精品人久久电影| 亚洲午夜精品久久久久久久久久久久| 亚洲一区二区黄| 日本sm极度另类视频|