【发布时间】:2017-01-29 15:09:20
【问题描述】:
目前对于文件验证,实施了以下操作,
- 使用 MIME 详细信息(如 application/pdf)进行文件类型验证
- 验证文件扩展名以及 MIME 详细信息。
但有些 PDF 文件中含有 JavaScript 等恶意脚本会破坏系统
有关 PDF 攻击的更多详细信息:
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2008-2992
问题:对于这种情况有什么推荐的解决方案吗?
【问题讨论】:
-
最有可能属于security.stackexchange.com。由于 security.stackexchange.com 不在前 5 名列表中,因此无法建议迁移此问题。
-
我投了赞成票,这是个好问题。你实际上可能会在那里得到更好的答案......也请检查these other posts on pdf security on security.stackexchange.com。
标签: javascript php validation pdf file-upload