百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 热门文章 > 正文

Web 系统的安全性测试之文件上传下载测试

bigegpt 2024-08-04 11:35 9 浏览

随着因特网的不断发展,人们对网络的使用越来越频繁,通过网络进行购物、支付等其他业务操作。而一个潜在的问题是网络的安全性如何保证,一些黑客利用站点安全性的漏洞来窃取用户的信息,使用户的个人信息泄漏,所以站点的安全性变得很重要。

Web 系统的安全性测试包括以下内容:

(1)Web 漏洞扫描

(2)服务器端信息测试

(3)文件和目录测试

(4)认证测试

(5)会话管理测试

(6)权限管理测试

(7)文件上传下载测试

(8)信息泄漏测试

(9)输入数据测试

(10)跨站脚本攻击测试

(11)逻辑测试

(12)搜索引擎信息测试

(13)Web Service 测试

(14)其他测试

本章节主要给大家介绍第(7)点——文件上传下载测试

文件上传下载测试包括两方面内容:一是文件上传;二是文件下载。文件上传主要是测试系统是否对从客户端提交的上传文件进行约束,不能让用户在客户端随意提交任何文件。文件下载主要是测试在下载时是否存在跨越目录、越权的情况。

(1)文件上传测试

现在很多网站都提供文件上传功能,如果在服务器端没有对上传文件的类型、大小、保存的路径及文件名进行严格限制,攻击者就很容易上传后门程序取得WebShell,从而控制服务器。测试

步骤如下:

步骤1:登录网站,并打开文件上传页面。

步骤2:单击“浏览”按钮,并选择本地的一个JSP 文件(如test.jsp),确认上传。

步骤3:如果客户端脚本限制了上传文件的类型(如允许gif 文件),则把test.jsp 更名为test.gif;配置HTTP Proxy使用WebScarab 工具对HTTP 进行请求拦截;重新单击“浏览”按钮,并选择test.gif,确认上传。

步骤4:在WebScarab 拦截的HTTP 请求数据中,将test.gif 修改为test.jsp,再发送请求数据。

步骤5:登录后台服务器,用命令find/-name test.jsp 查看test.jsp 文件存放的路径。如果可以直接以Web 方式访问,则构造访问的URL,并通过浏览器访问test.jsp,如果可以正常访问,则已经取得WebShell,测试结束。如果无法访问,例如test.jsp 存放在/home/tomcat/目录下,而/home/tomcat/webapps 目录对应http://www.example.com/,则进行下一步操作。

步骤6:重复步骤1~3,在WebScarab 拦截的HTTP 请求数据中,将test.gif 修改为test.jsp,再发送请求数据。

步骤7:在浏览器地址栏中输入http://www.example.com/test.jsp,访问该后门程序,取得WebShell,结束测试。

预期结果:服务器端对上传文件的类型、大小、保存的路径及文件名进行严格限制,确保无法上传后门程序。

(2)文件下载测试

现在很多网站提供文件下载功能,如果网站对用户下载文件的权限控制不严,攻击者就很容易利用目录跨越、越权下载,下载一些权限外的资料(比如其他用户的私有、敏感文件)。

如某下载页面URL(假设该页面是某用户的个人信息,对应的URL 为http://192.168.1.9/download/userid001/info.xls),测试时可以猜测并更改URL 路径,对URL 进行访问:

http://192.168.1.9/download/userid001/info.xls

http://192.168.1.9/download/userid002/info.xls

http://192.168.1.9/admin/report.xls

……

观察页面返回信息,如果可以越权获取到其他用户的私有、敏感文件,则说明存在漏洞。

而一些网站接受类似于文件名的参数用于下载或显示文件内容,如果服务器未对这种情况进行严格判断,攻击者同样可以通过修改这个参数值来下载、读取任意文件,比如/etc/password 文件。测试时可以更改URL 对其进行测试。

http://www.exmaple.com/viewfile.do?filename=../etc/passwd

http://www.exmaple.com/viewfile.do?filename=../../etc/passwd

……

对于UNIX/Linux 服务器可以尝试下载/etc/passwd 文件,对于Windows 服务器可以尝试下载 c:\boot.ini 文件。

观察页面返回信息,如果可以下载/etc/passwd 或c:\boot.ini 文件的信息,说明下载文件有漏洞。

相关推荐

Redis集群对比:主从复制、哨兵模式、Cluster一文看懂所有优缺点

在分布式系统中,Redis作为高性能的内存数据库,其集群方案的选择直接影响到系统的稳定性、可用性和扩展性。本文将全面对比Redis的三种主流集群方案:主从复制、哨兵模式和Cluster模式,帮助开发者...

redis的主从复制,读写分离,主从切换

当数据量变得庞大的时候,读写分离还是很有必要的。同时避免一个redis服务宕机,导致应用宕机的情况,我们启用sentinel(哨兵)服务,实现主从切换的功能。redis提供了一个master,多个sl...

# Redis 入门到精通(九)-- 主从复制(3)

#Redis入门到精通(九)--主从复制(3)##一、redis主从复制-常见问题(1)###1、伴随着redis系统的运行,master的数据量会越来越大,一旦master重启...

redis - 主从复制(Redis主从复制时序图)

1引言在上一篇文章中,我们了解了Redis两种不同的持久化方式,Redis服务器通过持久化,把Redis内存中持久化到硬盘当中,当Redis宕机时,我们重启Redis服务器时,可以由RDB文件或AO...

# Redis 入门到精通(九)-- 主从复制(2)

#Redis入门到精通(九)--主从复制(2)##一、redis主从复制--数据同步阶段注意事项###1、数据同步阶段master说明1)如果master数据量巨大,数据同步阶段应...

Redis主从复制(redis主从复制主节点挂了)

介绍Redis有两种不同的持久化方式,Redis服务器通过持久化,把Redis内存中持久化到硬盘当中,当Redis宕机时,我们重启Redis服务器时,可以由RDB文件或AOF文件恢复内存中的数据。不过...

深入解析 Redis 集群的主从复制实现方式

在互联网大厂的后端开发领域,Redis作为一款高性能的内存数据库,被广泛应用于缓存、消息队列等场景。而Redis集群中的主从复制机制,更是保障数据安全、实现读写分离以及提升系统性能的关键所在。今...

Redis主从架构详解(redis主从架构高可用如何实现)

Redis主从架构搭建Redis主节点配置创建主节点目录(/opt/redis-master),复制redis.conf到该目录下,redis.conf配置项修改#后台启动daemonizeyes...

抖音“四大包塘战神”:承包了全网的快乐

在抖音钓鱼垂类领域,"包塘战神"军团正掀起一场黑色幽默风暴。空军华、大表坑、李赔光、透心良四位创作者,以承包鱼塘为舞台,用连续翻车的钓鱼直播构筑起流量奇观。当钓鱼佬在抖音集体转型喜剧人...

ORACLE 11G RAC 安装-通过VM配置共享磁盘

简介:在自己的电脑上通过VM软件搭建Oracle11GRAC,通过修改VM的参数文件来实现磁盘共享!目标:搭建RAC环境实现:使用VMwareWorkstation8.0.0+ORACLE...

Linux操作系统安全配置(linux系统安全配置包括)

一、服务相关命令systemctlenable服务名#开机自启动systemctldisable服务名#禁用开机自启动systemctlstop服务名#停止服务systemctls...

关于Linux性能调优中网络I/O的一些笔记

写在前面和小伙伴分享一些Linux网络优化的笔记,内容很浅,可以用作入门博文内容结合《Linux性能优化》读书笔记整理涉及内容包括常用的优化工具(mii-tool,ethtool,ifconfig,i...

从 Sonatype Nexus Repository Manager 迁移到 Artifactory

1.Nexus1.1下载下载链接:https://help.sonatype.com/repomanager3/product-information/download/download-archiv...

Ubuntu20安装zabbix5.0企业监控系统亲测教程

前言示例主机:zabbix10.0.100.10,将安装在UbuntuServer上教程说明:因使用官方教程无法安装成功,所以本教程与官方教程有所不同安装前提:已安装UbuntuServer2...

Linux内核设计与实现—进程管理(linux内核程序设计)

进程进程就是处于执行期的程序(目标码存放在某种存储介质上)。进并不仅仅局限于一段可执行程序代码(Unix称其为代码段,textsection)。通常进程还要包含其他资源,像打开的文件,挂起的信号,...