不受限制的檔案上傳

high Web App Scanning Plugin ID 114283

概要

不受限制的檔案上傳

說明

當應用程式因缺少上傳至其檔案系統的檔案驗證而受到影響時,不受限制的檔案上傳弱點會發生。當攻擊者能夠上傳在名稱、類型、內容或大小方面不符合應用程式預期的檔案時,這可導致各種問題,例如任意檔案覆寫、拒絕服務,甚至遠端程式碼執行。

請注意,此 plugin 需要掃描組態中啟用「檔案上傳」評估選項。

解決方案

確保所有控制項都套用在要上傳的檔案上:- 實作已接受的副檔名允許清單,並確保其不會遭到繞過。- 確認已將已上傳檔案所套用的權限設為嚴格的最小值,並防止執行。- 確定檔案名稱不包含可被函式用來將檔案寫入為目錄遊走模式的任何子字串。- 重新命名已上傳的檔案以避免覆寫本機系統檔案。- 確保檔案大小在可接受範圍內且不太大,以避免因使用雲端服務時出現磁碟空間消耗或超額計費而造成的服務中斷。

另請參閱

https://owasp.org/www-community/vulnerabilities/Unrestricted_File_Upload

Plugin 詳細資訊

嚴重性: High

ID: 114283

類型: remote

已發布: 2024/6/5

已更新: 2024/9/26

掃描範本: basic, full, pci, scan

風險資訊

VPR

風險因素: Medium

分數: 6.2

CVSS v2

風險因素: High

基本分數: 9

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:C/A:P

CVSS 評分資料來源: Tenable

CVSS v3

風險因素: High

基本分數: 8.6

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:L

CVSS 評分資料來源: Tenable

參考資訊