【发布时间】:2016-03-30 16:18:31
【问题描述】:
我维护了一个小的open-source Flask extension,它使处理文件上传更方便。
其中一个功能是开箱即用,它提供了文件类型组,例如图像、文档等,以便开发人员可以轻松地修改该组中所有文件扩展名的行为。
我收到了几个要求将*.pdf 包含在documents group 中的请求。
这是安全风险吗?
我似乎记得在有人打开恶意 PDF 的那一天发生的一些黑客行为。
文档组已包含 .doc、.docx、.odf、.xlsx 等文件
【问题讨论】:
-
.doc 和 .xlsx 是一个更大的安全风险。任何来源不明的文件都应小心处理。
-
明白了,我继承维护者角色的时候已经这样了。只是试图验证我没有打开一个通常被利用的新向量,即使开发人员采取了合理的谨慎态度。
标签: python security pdf file-upload