亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 編程 > ASP > 正文

必須要注意的ASP上傳漏洞

2024-05-04 11:07:00
字體:
來源:轉載
供稿:網友

我們一定聽說過ASP的上傳漏洞,原理就是將一些木馬文件修改后綴名(修改為圖像文件后綴),進行上傳。
注意:CheckFileType并不能判斷出偽裝成GIF89a的文件。

針對此情況使用下列函數進行辨別:

<%
'******************************************************************
'CheckFileType 函數用來檢查文件是否為圖片文件
'參數filename是本地文件的路徑
'如果是文件jpeg,gif,bmp,png圖片中的一種,函數返回true,否則返回false
'******************************************************************

const adTypeBinary=1

dim jpg(1):jpg(0)=CByte(&HFF):jpg(1)=CByte(&HD8)
dim bmp(1):bmp(0)=CByte(&H42):bmp(1)=CByte(&H4D)
dim png(3):png(0)=CByte(&H89):png(1)=CByte(&H50):png(2)=CByte(&H4E):png(3)=CByte(&H47)
dim gif(5):gif(0)=CByte(&H47):gif(1)=CByte(&H49):gif(2)=CByte(&H46):gif(3)=CByte(&H39):gif(4)=CByte(&H38):gif(5)=CByte(&H61)

function CheckFileType(filename)
on error resume next
CheckFileType=false
filename=LCase(filename)
dim fstream,fileExt,stamp,i
fileExt=mid(filename,InStrRev(filename,".")+1)
set fstream=Server.createobject("ADODB.Stream")
fstream.Open
fstream.Type=adTypeBinary
fstream.LoadFromFile filename
fstream.position=0
select case fileExt
case "jpg","jpeg"
stamp=fstream.read(2)
for i=0 to 1
if ascB(MidB(stamp,i+1,1))=jpg(i) then CheckFileType=true else CheckFileType=false
next
case "gif"
stamp=fstream.read(6)
for i=0 to 5
if ascB(MidB(stamp,i+1,1))=gif(i) then CheckFileType=true else CheckFileType=false
next
case "png"
stamp=fstream.read(4)
for i=0 to 3
if ascB(MidB(stamp,i+1,1))=png(i) then CheckFileType=true else CheckFileType=false
next
case "bmp"
stamp=fstream.read(2)
for i=0 to 1
if ascB(MidB(stamp,i+1,1))=bmp(i) then CheckFileType=true else CheckFileType=false
next
end select
fstream.Close
set fseteam=nothing
if err.number<>0 then CheckFileType=false
end function
%>

那么在應用的時候
CheckFileType(server.mappath("cnbruce.jpg"))
或者
CheckFileType("F:/web/164/images/cnbruce.jpg"))

反正即是檢測驗證本地物理地址的圖像文件類型,返回 true 或 false值

所以這個情況應用在圖像上傳中,目前的辦法是先允許該“偽圖像”文件的上傳,接著使用以上的自定義函數判斷該文件是否符合圖像的規范,若是木馬偽裝的圖像文件則FSO刪除之,比如:


file.SaveAs Server.mappath(filename) '保存文件
If not CheckFileType(Server.mappath(filename)) then
    response.write "錯誤的圖像格式"
    Set fso = CreateObject("Scripting.FileSystemObject")
    Set ficn = fso.GetFile(Server.mappath(filename))
    ficn.delete
    set ficn=nothing
    set fso=nothing
    response.end
end if

ASP上傳漏洞還利用"/0"對filepath進行手腳操作
http://www.49028c.com/blog/showlog.asp?cat_id=32&log_id=635

針對這樣的情況可使用如下函數

function TrueStr(fileTrue)
str_len=len(fileTrue)
pos=Instr(fileTrue,chr(0))
if pos=0 or pos=str_len then
TrueStr=true
else
TrueStr=false
end if
end function


接著就可判斷后再做文件的上傳


if TrueStr(filename)=false then
    response.write "非法文件"
    response.end
end if

file.SaveAs Server.mappath(filename) 

發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
色噜噜亚洲精品中文字幕| 亚洲精品久久久久久下一站| 揄拍成人国产精品视频| 久久久久一本一区二区青青蜜月| 国产精品久久久久一区二区| 亚洲永久免费观看| 97精品在线视频| 国产精品户外野外| 91产国在线观看动作片喷水| 91免费福利视频| 亚洲综合在线中文字幕| 成人免费看片视频| 亚洲激情在线观看视频免费| 欧美日韩国产在线| 国产精品狠色婷| 亚洲精品之草原avav久久| 91精品国产高清自在线| 日韩精品在线免费播放| 亚洲日韩中文字幕在线播放| 日韩精品视频在线观看网址| 国产一区二区三区高清在线观看| 欧美综合一区第一页| 国产精品你懂得| www.亚洲成人| 18一19gay欧美视频网站| 日韩精品视频中文在线观看| 亚洲美女在线看| 色一情一乱一区二区| 这里只有精品在线播放| 日韩免费观看网站| 91大神福利视频在线| 欧美又大又硬又粗bbbbb| 亚洲人成欧美中文字幕| 在线视频欧美日韩| 亚洲欧美精品中文字幕在线| 国产婷婷97碰碰久久人人蜜臀| 亚洲香蕉在线观看| 亚洲免费一级电影| 狠狠做深爱婷婷久久综合一区| 欧美午夜宅男影院在线观看| 国产欧美一区二区三区久久| 久久色精品视频| 国产精品久久久久影院日本| 欧美成人精品xxx| 久久久午夜视频| 国产欧美日韩高清| 欧美黄色www| 欧美精品免费看| 久久久999精品免费| 亚洲激情第一页| 成人黄色在线播放| 欧美老少做受xxxx高潮| 日韩av在线资源| 亚洲天堂久久av| 午夜免费久久久久| 91精品啪在线观看麻豆免费| 日韩av影视综合网| 国产精品嫩草影院一区二区| 亚洲高清免费观看高清完整版| 国产婷婷97碰碰久久人人蜜臀| 91精品久久久久久久久| 日韩久久免费电影| 国产欧美va欧美va香蕉在线| 4k岛国日韩精品**专区| 国产精品日韩一区| 日韩在线观看高清| 国内伊人久久久久久网站视频| 久久久久女教师免费一区| 国产一区私人高清影院| 91精品国产色综合久久不卡98| 欧美大秀在线观看| 中文字幕日韩av| 欧美视频在线免费看| 亚洲韩国青草视频| 精品久久香蕉国产线看观看gif| 91日韩在线视频| 91在线观看免费观看| 中文字幕久久精品| 最近2019年中文视频免费在线观看| 久久夜色精品亚洲噜噜国产mv| 91在线直播亚洲| 亚洲精品小视频| 亚洲第一页自拍| 欧美高清自拍一区| 精品久久久久久久久中文字幕| 精品调教chinesegay| 欧美精品久久久久久久| 久久久久久久国产| 久久久国产精品免费| 国产成人精品av在线| 欧美日韩国产麻豆| 国产精品99久久久久久久久| 成人久久一区二区| 成人黄色午夜影院| 免费不卡欧美自拍视频| 久久激情视频免费观看| 欧美又大又硬又粗bbbbb| 亚洲一区二区三区四区视频| 亚洲人成电影在线观看天堂色| 美日韩精品免费观看视频| 亚洲国产精品va在线看黑人动漫| 色综合91久久精品中文字幕| 欧美午夜xxx| 国产精品久久久久久av| 亚洲精品999| 日韩在线欧美在线国产在线| 国产午夜精品一区理论片飘花| 国产精品美女免费看| 国产精品欧美一区二区三区奶水| 亚洲人永久免费| 4k岛国日韩精品**专区| 综合网日日天干夜夜久久| 日韩电影免费观看在线| 91久久久久久国产精品| 91精品国产91久久久久福利| 亚洲国产精品专区久久| 中文字幕欧美在线| 亚洲香蕉成人av网站在线观看| 尤物yw午夜国产精品视频明星| 91影院在线免费观看视频| 欧美大片欧美激情性色a∨久久| 免费91在线视频| 国产精品综合不卡av| 欧洲日本亚洲国产区| 91免费欧美精品| 深夜成人在线观看| 日韩亚洲精品视频| 欧美日本啪啪无遮挡网站| 国内精品久久久久久中文字幕| 日韩视频在线观看免费| 成人在线国产精品| 中文字幕精品在线视频| 久久香蕉精品香蕉| 国产成人啪精品视频免费网| 国产乱人伦真实精品视频| 一本一本久久a久久精品综合小说| 日韩精品在线电影| 欧美日韩国产一区二区| 久久成人国产精品| 亚洲国产精品中文| 国产成人久久久| 九九热这里只有精品免费看| 国内外成人免费激情在线视频| 91精品久久久久久久久久久久久| 两个人的视频www国产精品| 日韩中文字幕网站| 国产精品日韩专区| 77777少妇光屁股久久一区| 中文字幕亚洲欧美日韩高清| 97国产suv精品一区二区62| 78色国产精品| 国产一区二区三区丝袜| 精品福利樱桃av导航| 亚洲欧美中文字幕| 国产精品无av码在线观看| 日日噜噜噜夜夜爽亚洲精品| 亚洲人成绝费网站色www| 亚洲国产又黄又爽女人高潮的| 久久精品国产69国产精品亚洲| 啪一啪鲁一鲁2019在线视频| 亚洲国产欧美在线成人app| 77777亚洲午夜久久多人| 成人欧美一区二区三区黑人| 国产精品欧美亚洲777777|