10/10/2018, 11:40

hack web thong qua upload hình ảnh ?

ở đây nguòi tấn công web dùng 1 file .gif , nhưng bên trong file .gif se có nội dung code php , nên khi dùng $_FILES["file"]["type"] để xác định file upload trở nên không hiệu quả , ko cho người dùng up file co ký tự ".php" cũng ko tác dụng vì file bay h là duoi .gif (nhưng lai co noi dung .php , dùng notepad++ sữa dc)

mình thì nghĩ do đổi tên sang .gif -> nên mã php chac ko có cách nào đọc được , nên nghĩ cho dù bị up file như vậy cũng không sao

nhưng thực sự có phải là như vậy không , vì thấy một số site khác họ bảo như vậy không an toàn

(truoc mắt giả sử ứng dung là code up ảnh )
vietnammuonnam viết 13:55 ngày 10/10/2018
Cơ bản là upload xong rồi, Nếu sơ ý trong lập trình, cụ ta vào my picture rồi rename attack.php.gif thành attack.php, sau đó thì phang http//domain/dir/.../atack.php có chết nhà em không các bác ?
moi_hoc_web viết 13:55 ngày 10/10/2018
nếu thực sự có thể chạy file http//domain/dir/.../atack.php
thì trong file đó viết hàm unlink("index.php");
xóa mat tieu trang index !!!
nguyentrandangkh viết 13:51 ngày 10/10/2018
nếu xài FW nõ sẽ hỗ trợ bảo mật những trường hợp như này
moi_hoc_web viết 13:50 ngày 10/10/2018
uh ,có thể

nhưng dang tìm xem có cách nào để fix ko , nếu có thì đỡ dùng fw
happyface viết 13:42 ngày 10/10/2018
chỉ nguy hiểm nếu server có cài chạy php cho cả đuôi mở rộng gif
moi_hoc_web viết 13:47 ngày 10/10/2018
chắc host nó cung khong muốn vay đâu

mình chỉ sợ lũ hacker có nhìu trò , hông bít chúng có tìm dc cách nào để làm cho file gif hoat đông dc hay khong (hoac gián tiếp để chạy code)

chu to thấy trang http://www.upanh.com/ , xử lý dc vấn đề to noi

up load file gif nhưng nội dung php thì no khong hiện trang show ảnh
suutamcongnghe viết 13:52 ngày 10/10/2018
bạn dùng php check xem nó có là file ảnh hay không rồi upload, không cần tối fw cho nó to
moi_hoc_web viết 13:49 ngày 10/10/2018
@suutamcongnghe : ở đây nó trá hình code php , sau đó luu lại file .gif , mình chưa nghĩ ra dc cách check , bạn huong dan mình đoạn code đó dc hông
kiem_bo viết 13:55 ngày 10/10/2018
http://php.net/manual/en/function.getimagesize.php
Bài liên quan
0