【发布时间】:2010-05-24 01:37:22
【问题描述】:
我想授予我的 Web 应用程序对我的 Web 服务器上特定文件夹的写入权限。我的网络应用程序可以在此文件夹上创建文件,并可以将数据写入这些文件。但是,Web 应用程序不向用户提供任何界面,也不公开它可以创建文件或写入文件的事实。我是否容易受到任何安全漏洞的影响?如果有,它们是什么?
【问题讨论】:
我想授予我的 Web 应用程序对我的 Web 服务器上特定文件夹的写入权限。我的网络应用程序可以在此文件夹上创建文件,并可以将数据写入这些文件。但是,Web 应用程序不向用户提供任何界面,也不公开它可以创建文件或写入文件的事实。我是否容易受到任何安全漏洞的影响?如果有,它们是什么?
【问题讨论】:
您怀疑您的服务器被欺骗将恶意文件写入该位置。
由此产生的问题取决于该文件夹发生的情况。
然后可以托管恶意文件,例如窃取 cookie 或提供恶意软件。
这太疯狂了。不要这样做。
考虑如果将恶意文件放在那里会发生什么。比如说,将恶意 PDF 输入您的 PDF 处理系统,然后执行一些 PDF 错误,导致执行一些恶意代码,然后一切就结束了。
基本上,您遇到的问题,可能,正如我所说的 - 位于该位置的恶意文件。您可以仔细考虑该文件夹中发生的情况,以及它的暴露程度,并自行决定它的风险程度。
确定了这些风险后,您就可以决定如何进行。显然,您可能不允许直接上传到该区域,因此您可以认为风险要小得多,因为您基本上是在评估有人在您的网络服务器中发现错误的情况让他们在没有您提供访问权限的情况下告诉它在某个地方保存一些文件。我敢说没有数百个这样的问题。不过可能有。因此,通过确保以受限制的方式使用文件夹和其中的文件,并在可能的情况下检查它们是否是“好”文件,从而最大限度地降低该文件夹中文件的风险是适当的。
【讨论】: